Haavatavused GitLab'is, mis vÔimaldavad kontot haarata ja teise kasutaja nimel kÀske kÀivitada

On avaldatud parandavad vĂ€rskendused koostöö platvormile - GitLab 16.7.2, 16.6.4 ja 16.5.6, milles on kĂ”rvaldatud kaks kriitilist haavatavust. Esimene haavatavus (CVE-2023-7028), millel on maksimaalne ohtlikkuse tase (10 kĂŒmnest), vĂ”imaldab hĂ”ivata kellegi konto, manipuleerides unustatud parooli taastamise vormiga. Haavatavus tuleneb vĂ”imalusest saata parooli taastamise kood kinnitamata e-posti aadressidele. Probleem ilmneb alates GitLab 16.1.0 vĂ€ljaandmisest, kus oli vĂ”imalik saata parooli taastamise kood vale kinnitamata varundus e-posti aadressile.

Kuna soovitatakse kontrollida sĂŒsteemide kompromiteerimise fakte, tuleb hinnata gitlab-rails/production_json.log logis HTTP-pĂ€ringute olemasolu töötleja /users/password juurde, kus on esitatud massiiv mitmest e-posti aadressist parameetris "params.value.email". Samuti soovitatakse kontrollida gitlab-rails/audit_json.log logis kirjeid, kus on vÀÀrtus PasswordsController#create meta.caller.id ja massiiv mitmest aadressist blokis target_details. RĂŒnnak ei saa lĂ”pule viidud, kui kasutajal on sisse lĂŒlitatud kahefaktoriline autentimine.

Teine haavatavus CVE-2023-5356 on olemas Slacki ja Mattermosti teenustega integreerimise koodis ning vĂ”imaldab tĂ€ita /-komandeid teise kasutajana, kuna autoriseerimise nĂ”uet ei ole piisavalt kontrollitud. Probleemile on antud ohtlikkuse tase 9.6 kĂŒmnest. Uutes versioonides on samuti kĂ”rvaldatud vĂ€hem ohtlik (7.6 kĂŒmnest) haavatavus (CVE-2023-4812), mis vĂ”imaldab mööda minna CODEOWNERS'i kinnitamisest, lisades muudatusi varem heakskiidetud sulandumispĂ€ringusse.

Üksikasjalik teave tuvastatud haavatavuste kohta avaldatakse 30 pĂ€eva pĂ€rast paranduse avaldamist. Teave haavatavuste kohta edastati GitLabile kĂ€imasoleva HackerOne haavatavuste avastamise tasu programmi raames.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster