On avaldatud platvormi parandavad uuendused koostöö tegemiseks â GitLab 16.8.1, 16.7.4, 16.6.6 ja 16.5.8, milles on kĂ”rvaldatud 5 haavatavust. Ăks probleem (CVE-2024-0402), mis ilmneb alates GitLab 16.0 vĂ€ljaandmisest, on saanud kriitilise ohu taseme. Haavatavus vĂ”imaldab autentitud kasutajal kirjutada faile mis tahes katalooge serveris, sĂ”ltuvalt Ă”igustest, mille alusel GitLabi veebiliides töötab.
Haavatavus on pĂ”hjustatud veast töökeskkondade (workspace) loomisfunktsiooni rakenduses. Viga ilmneb devfile'i parameetrite analĂŒĂŒsimisel, mis on mÀÀratud vale YAML formaadis (paranduses on probleem lahendatud, muutes YAML JSON-iks ja kontrollides konstruktsioonide olemasolu, mis on YAML-is kehtivad, kuid JSON-is lubamatud teatud Unicode-mĂ€rkide kasutamise tĂ”ttu). Ăksikasjalik teave haavatavuse kohta plaanitakse avalikustada 30 pĂ€eva pĂ€rast paranduse avaldamist. Haavatavus tuvastati ettevĂ”tte GitLab töötaja sisemise kontrolli kĂ€igus.
Allikas: opennet.ru
