On avaldatud parandavad värskendused koostöö platvormile - GitLab 16.7.2, 16.6.4 ja 16.5.6, milles on kõrvaldatud kaks kriitilist haavatavust. Esimene haavatavus (CVE-2023-7028), millel on maksimaalne ohtlikkuse tase (10 kümnest), võimaldab hõivata kellegi konto, manipuleerides unustatud parooli taastamise vormiga. Haavatavus tuleneb võimalusest saata parooli taastamise kood kinnitamata e-posti aadressidele. Probleem ilmneb alates GitLab 16.1.0 väljaandmisest, kus oli võimalik saata parooli taastamise kood vale kinnitamata varundus e-posti aadressile.
Kuna soovitatakse kontrollida süsteemide kompromiteerimise fakte, tuleb hinnata gitlab-rails/production_json.log logis HTTP-päringute olemasolu töötleja /users/password juurde, kus on esitatud massiiv mitmest e-posti aadressist parameetris "params.value.email". Samuti soovitatakse kontrollida gitlab-rails/audit_json.log logis kirjeid, kus on väärtus PasswordsController#create meta.caller.id ja massiiv mitmest aadressist blokis target_details. Rünnak ei saa lõpule viidud, kui kasutajal on sisse lülitatud kahefaktoriline autentimine.
Teine haavatavus CVE-2023-5356 on olemas Slacki ja Mattermosti teenustega integreerimise koodis ning võimaldab täita /-komandeid teise kasutajana, kuna autoriseerimise nõuet ei ole piisavalt kontrollitud. Probleemile on antud ohtlikkuse tase 9.6 kümnest. Uutes versioonides on samuti kõrvaldatud vähem ohtlik (7.6 kümnest) haavatavus (CVE-2023-4812), mis võimaldab mööda minna CODEOWNERS'i kinnitamisest, lisades muudatusi varem heakskiidetud sulandumispäringusse.
Üksikasjalik teave tuvastatud haavatavuste kohta avaldatakse 30 päeva pärast paranduse avaldamist. Teave haavatavuste kohta edastati GitLabile käimasoleva HackerOne haavatavuste avastamise tasu programmi raames.
Allikas: opennet.ru
