Vulnerabiliteet GitLab'is, mis võimaldab failide kirjutamist serveri mis tahes kataloogi

On avaldatud kohandatud värskendused koostööplatvormi jaoks — GitLab 16.8.1, 16.7.4, 16.6.6 ja 16.5.8, milles on likvideeritud 5 turvaauku. Üks probleemidest (CVE-2024-0402), mis ilmnes alates GitLab 16.0 väljaandmisest, on klassifitseeritud kriitiliseks. Turvaauk võimaldab autentitud kasutajal kirjutada faile mis tahes katalooge serveris, ulatudes õiguste piiresse, mille alusel GitLab veebiliides töötab.

Turvaauk on põhjustatud veast tööruumide (workspace) loomise funktsiooni rakendamises. Viga ilmneb devfile'i parameetrite analüüsimisel, mis on esitatud vale YAML formaadis (probleem on patšis lahendatud, muutes YAML JSON-iks ja kontrollides YAML'is kehtivaid konstruktsioone, mis ei ole JSON-is lubatud teatud Unicode-märkide kasutamise tõttu). Turvaaugu kohta plaanitakse avaldada põhjalik teave 30 päeva pärast paranduse avaldamist. Turvaauk tuvastati ettevõtte GitLab ühe töötaja sisemise kontrolli käigus.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster