On avaldatud platvormi parandavad uuendused koostöö tegemiseks — GitLab 16.8.1, 16.7.4, 16.6.6 ja 16.5.8, milles on kõrvaldatud 5 haavatavust. Üks probleem (CVE-2024-0402), mis ilmneb alates GitLab 16.0 väljaandmisest, on saanud kriitilise ohu taseme. Haavatavus võimaldab autentitud kasutajal kirjutada faile mis tahes katalooge serveris, sõltuvalt õigustest, mille alusel GitLabi veebiliides töötab.
Haavatavus on põhjustatud veast töökeskkondade (workspace) loomisfunktsiooni rakenduses. Viga ilmneb devfile'i parameetrite analüüsimisel, mis on määratud vale YAML formaadis (paranduses on probleem lahendatud, muutes YAML JSON-iks ja kontrollides konstruktsioonide olemasolu, mis on YAML-is kehtivad, kuid JSON-is lubamatud teatud Unicode-märkide kasutamise tõttu). Üksikasjalik teave haavatavuse kohta plaanitakse avalikustada 30 päeva pärast paranduse avaldamist. Haavatavus tuvastati ettevõtte GitLab töötaja sisemise kontrolli käigus.
Allikas: opennet.ru
