GitLab'i haavatavused, mis vÔimaldavad konto haarata ja teisele kasutajale kÀske tÀita.

Avaldatud on platvormi koostöö arendamiseks mĂ”eldud parandavad uuendused — GitLab 16.7.2, 16.6.4 ja 16.5.6, milles on kĂ”rvaldatud kaks kriitilist haavatavust. Esimene haavatavus (CVE-2023-7028), millele on antud maksimaalne ohtlikkuse tase (10/10), vĂ”imaldab teise kasutajakonto ĂŒlevĂ”tmist, manipuleerides unustatud parooli taastamise vormiga. Haavatavus tuleneb vĂ”imalusest saata parooli taastamise kood kinnitamata e-posti aadressidele. Probleem ilmus koos GitLab 16.1.0 vĂ€ljaandmisega, milles sai vĂ”imalikuks saata taastamiskood vale kinnitamata varu e-posti aadressile.

SĂŒsteemide kompromiteerimise faktilise kontrollimise jaoks soovitatakse hinnata gitlab-rails/production_json.log logis olemasolevaid HTTP-pĂ€ringuid töötlejale /users/password, mis sisaldavad mitme e-posti aadressi massiivi parameetris "params.value.email". Samuti soovitatakse kontrollida gitlab-rails/audit_json.log logi, kas on kirjeid, kus vÀÀrtus on PasswordsController#create meta.caller.id-s ning massiiv mitmest aadressist blokis target_details. RĂŒnnakut ei saa lĂ”pule viia, kui kasutajal on lubatud kahefaktoriline autentimine.

Teine haavatavus CVE-2023-5356 esineb Slacki ja Mattermosti teenustega integreerimise koodis ning vĂ”imaldab teise kasutaja nimel kĂ€ivitada /-komandeid, kuna puudub nĂ”uetekohane autoriseerimise kontroll. Probleemile on mÀÀratud ohtlikkuse tase 9.6 kĂŒmnest. Uutes versioonides on samuti kĂ”rvaldatud vĂ€hem ohtlik (7.6 kĂŒmnest) haavatavus (CVE-2023-4812), mis vĂ”imaldab mööda minna CODEOWNERSi kinnitamisest, lisades muudatusi varem heakskiidetud liitumispĂ€ringusse.

Teavet tuvastatud haavatavuste kohta plaanitakse avaldada 30 pÀeva pÀrast parandusettepaneku avaldamist. Haavatavuste teave on edastatud GitLabile osana HackerOne'is kehtivast haavatavuste avastamise preemia programmist.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster