GitLabis avastatud haavatavus, mis vÔimaldab pÀÀseda juurde Runneri tokenitele.

GitLabi koostööplatvormi vĂ€rskendustes versioonidele 14.8.2, 14.7.4 ja 14.6.5 on lahendatud kriitiline haavatavus (CVE-2022-0735), mis vĂ”imaldab volitamata kasutajal vĂ€ljavĂ”tte registreerimis-tokenid GitLab Runneris, mis on kasutusel töötluste kutsumiseks projekti koodi pideva integreerimise sĂŒsteemis. Üksikasjad ei ole veel avaldatud, mainitud on vaid, et probleem on tingitud teabe lekketest Quick Actions kĂ€su kasutamise ajal.

Probleem tuvastas GitLabi meeskond ja see hÔlmab versioone 12.10 kuni 14.6.5, 14.7 kuni 14.7.4 ja 14.8 kuni 14.8.2. Kasutajatele, kes toetavad oma GitLabi paigaldusi, soovitatakse vÀrskendus koheselt paigaldada vÔi rakendada plaastrit. Probleem on lahendatud nii, et Quick Actions kÀsud on juurdepÀÀsetavad ainult kirjutamise Ôigusega kasutajatele. PÀrast vÀrskenduse vÔi eraldi plaastrite, nagu "token-prefix", installimist saavad enne loodud grupi ja projekti registreerimis-tokenid Runneris lÀhtestatud ja uuesti genereeritud.

Uute versioonide kriitilise haavatavuse kĂ”rvaldamisega on parendustes kohandatud veel 6 vĂ€hem ohtlikku haavatavust, mis vĂ”ivad viia tavaliste kasutajate lisamiseni grupidesse, kasutajate valeinfo levitamiseni Snippet-ide sisu manipuleerimise kaudu, keskkonnamuutujate lekkinni kaudu sendmail meetodi abil, kasutajate olemasolu mÀÀratlemiseni GraphQL API kaudu, paroolide lekkinni SSH reĆŸiimis pull-ingimustel peegeldades repository, ning DoS-rĂŒnnaku sooritamiseni kommentaaride saatmise sĂŒsteemi kaudu.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster