GitLabi haavatavus, mis vÔimaldab kÀivitada pipeline-töid teise kasutajana

Avaldatud on GitLabi koostööplatvormi parandusuuendused — GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 ja 16.6.8, milles on kĂ”rvaldatud 14 haavatavust. Ühele probleemile (CVE-2024-5655), mis ilmneb alates GitLab 15.8 vĂ€ljalaskest, on mÀÀratud kriitiline oht. Haavatavus vĂ”imaldab kĂ€ivitada pideva integreerimise konveieritöid (pipeline jobs) meelevaldse kasutaja all. Teise kasutaja kontekstis töötamise lubamine vĂ”imaldab rĂŒndajal pÀÀseda sellele kasutajale kuuluvatele sisemistele hoidlatele ja suletud projektidele.

Haavatavuse andmed on edastatud GitLabile aktiivse HackerOne haavatavuste avastamise tasustamisprogrammi raames. Üksikasjalikud andmed haavatavuse kohta plaanitakse avaldada 30 pĂ€eva pĂ€rast paranduse vĂ€ljaandmist.

Lisaks vĂ”ib mĂ€rkida, et GitLabi esitatud uuendustes on kĂ”rvaldatud kolm haavatavust, millele on mÀÀratud kĂ”rge oht: JavaScripti koodi sisestamine (XSS) commit’ide mĂ€rkmetesse, GraphQL API-le juurdepÀÀsu korraldamine ohvri nimel spetsiaalselt kujundatud lehe avamisel (CSRF) ning privaatsete hoidlate sisu lekimine avalike projektide otsingute kaudu.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster