GitLabi on vĂ€lja lasknud uue hulga parandusi oma koostööplatvormile â 15.3.2, 15.2.4 ja 15.1.6, milles on kĂ”rvaldatud kriitiline haavatavus (CVE-2022-2992), mis vĂ”imaldab autentitud kasutajal kaugelt koodi serveris tĂ€ita. Nagu ka CVE-2022-2884 haavatavus, mis parandati nĂ€dal tagasi, esineb uus probleem GitHubi andmete importimise API-s. Haavatavus on esindatud ka vĂ€ljaannetes 15.3.1, 15.2.3 ja 15.1.5, kus parandati esmane haavatavus GitHubi impordikoodis.
Rohkem teavet haavatavuse kasutamise kohta hetkel ei ole esitatud. Teave haavatavuse kohta edastati GitLabile HackerOnei kaudu, mis on valmis teenima rahalisi preemiaid haavatavuste avastamise eest, kuid erinevalt eelmisest probleemist tuvastati see teise osaleja poolt. Administratsioonile soovitatakse lahendusena vĂ€lja lĂŒlitada GitHubi impordifunktsioon (GitLabi veebiliideses: âMenĂŒĂŒâ -> âAdminâ -> âSeadedâ -> âĂldineâ -> âNĂ€htavus ja juurdepÀÀsukontrollâ -> âImportimise allikadâ -> lĂŒlitage vĂ€lja âGitHubâ).
Lisaks on soovitatud vĂ€rskendustes parandatud veel 14 haavatavust, millest kaks on mĂ€rgitud ohtlikeks, kĂŒmme on klassifitseeritud mÔÔduka riskiga ja kaks on madala riskiga. Ohtlikeks loetakse: haavatavus CVE-2022-2865, mis vĂ”imaldab sisestada oma JavaScripti koodi teistele kasutajatele nĂ€htavatesse lehtedesse vĂ€rviliste siltide manipuleerimise kaudu, samuti haavatavus CVE-2022-2527, mis vĂ”imaldab oma sisu sisestada intsidentide ajaskaala (Incidents Timeline) kirjeldusvĂ€lja kaudu. MÔÔduka riski haavatavused on peamiselt seotud teenuse keeldumise vĂ”imalustega.
Allikas: opennet.ru
