Avaldati platvormi koostöös arendamiseks parandavad värskendused GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 ja 16.6.8, milles on kõrvaldatud 14 haavatavust. Üks probleemidest (CVE-2024-5655), mis ilmneb alates GitLab 15.8 väljaandmisest, on klassifitseeritud kriitiliseks. Haavatavus võimaldab käivitada pideva integreerimise torustiku töid (pipeline jobs) juhuslikult alla laaditud kasutaja nime all. Teise kasutaja konteksti all töö tegemine võimaldab ründajal pääseda juurde selle kasutaja sisemistele hoidlatele ja privaatsetele projektidele.
Teave haavatavuse kohta on edastatud GitLabile aktiivse HackerOne'i haavatavuste avastamise preemia programmi raames. Üksikasjalikud andmed haavatavuse kohta kavatsetakse avalikustada 30 päeva jooksul pärast paranduse avaldamist.
Lisaks võib märkida, et esitatud GitLab'i värskendustes on kõrvaldatud kolm haavatavust, millele on antud kõrge ohuaste: JavaScripti koodi (XSS) süstimine commit'i märkmetesse, GraphQL API kasutamine ohvri nimel spetsiaalselt kujundatud lehe avamisel (CSRF) ja privaatsete hoidlate sisu lekkimine avalike projektide otsingu kaudu.
Allikas: opennet.ru
