GitLabis avastatud haavatavus, mis vÔimaldab faile kirjutada teenuse serveri mis tahes katalooge

On avaldatud platvormi parandavad uuendused koostöö tegemiseks — GitLab 16.8.1, 16.7.4, 16.6.6 ja 16.5.8, milles on kĂ”rvaldatud 5 haavatavust. Üks probleem (CVE-2024-0402), mis ilmneb alates GitLab 16.0 vĂ€ljaandmisest, on saanud kriitilise ohu taseme. Haavatavus vĂ”imaldab autentitud kasutajal kirjutada faile mis tahes katalooge serveris, sĂ”ltuvalt Ă”igustest, mille alusel GitLabi veebiliides töötab.

Haavatavus on pĂ”hjustatud veast töökeskkondade (workspace) loomisfunktsiooni rakenduses. Viga ilmneb devfile'i parameetrite analĂŒĂŒsimisel, mis on mÀÀratud vale YAML formaadis (paranduses on probleem lahendatud, muutes YAML JSON-iks ja kontrollides konstruktsioonide olemasolu, mis on YAML-is kehtivad, kuid JSON-is lubamatud teatud Unicode-mĂ€rkide kasutamise tĂ”ttu). Üksikasjalik teave haavatavuse kohta plaanitakse avalikustada 30 pĂ€eva pĂ€rast paranduse avaldamist. Haavatavus tuvastati ettevĂ”tte GitLab töötaja sisemise kontrolli kĂ€igus.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster