Avaldatud on GitLabi koostööplatvormi parandusuuendused â GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 ja 16.6.8, milles on kĂ”rvaldatud 14 haavatavust. Ăhele probleemile (CVE-2024-5655), mis ilmneb alates GitLab 15.8 vĂ€ljalaskest, on mÀÀratud kriitiline oht. Haavatavus vĂ”imaldab kĂ€ivitada pideva integreerimise konveieritöid (pipeline jobs) meelevaldse kasutaja all. Teise kasutaja kontekstis töötamise lubamine vĂ”imaldab rĂŒndajal pÀÀseda sellele kasutajale kuuluvatele sisemistele hoidlatele ja suletud projektidele.
Haavatavuse andmed on edastatud GitLabile aktiivse HackerOne haavatavuste avastamise tasustamisprogrammi raames. Ăksikasjalikud andmed haavatavuse kohta plaanitakse avaldada 30 pĂ€eva pĂ€rast paranduse vĂ€ljaandmist.
Lisaks vĂ”ib mĂ€rkida, et GitLabi esitatud uuendustes on kĂ”rvaldatud kolm haavatavust, millele on mÀÀratud kĂ”rge oht: JavaScripti koodi sisestamine (XSS) commitâide mĂ€rkmetesse, GraphQL API-le juurdepÀÀsu korraldamine ohvri nimel spetsiaalselt kujundatud lehe avamisel (CSRF) ning privaatsete hoidlate sisu lekimine avalike projektide otsingute kaudu.
Allikas: opennet.ru
