GitLab teavitas kasutajaid suurenevast kurjategijate tegevusest, mis on seotud kriitilise haavatavuse CVE-2021-22205 ärakasutamisega, mis võimaldab kaugelt, autentimise nõudeta, käivitada oma koodi serveris, kus kasutatakse GitLabi koostöö arendamise platvormi.
Probleem ilmneb GitLabis alates versioonist 11.9 ja see eemalduseks tehti aprillis versioonides GitLab 13.10.3, 13.9.6 ja 13.8.8. Sellest hoolimata, lähtuvalt 31. oktoobril läbiviidud ülemaailmse võrgu skaneerimisest 60 000 avalikult kättesaadava GitLabi eksemplari seas, jätkab 50% süsteeme vananenud versioonide kasutamist, mis on haavatavad. Vajalikud uuendused on paigaldatud vaid 21% kontrollitud süsteemidest. serverite, samas 29% süsteemidest ei õnnestunud määrata kasutatava versiooni numbrit.
GitLabi serverite administraatorite hooletu suhtumine uuenduste paigaldamisse on tõukunud sellele, et haavatavus on hakanud aktiivselt kurjategijate poolt ära kasutama, kes hakkasid paigaldama. serverites kuriirprogrammil ja ühendada need botneti tööga, mis osaleb DDoS-rünnakutes. DDoS-rünnaku haripunktis genereeritud liiklus maht botneti poolt haavatavate GitLabi serverite põhjal ulatus kuni 1 terabitti sekundis.
Haavatavus on tingitud vale töötlemise laaditud piltide failidest välise parsi eest, mis põhineb ExifTooli raamatukogul. ExifTooli haavatavus (CVE-2021-22204) võimaldas süsteemis käivitada juhuslikke käske, kui töödelda DjVu-failidest metainformatsiooni: (metadata (Copyright «\ » . qx{echo test >/tmp/test} . \ » b «) )
Samuti, kuna tegelik formaat määrati ExifToolis sisu MIME-tüübi, mitte faili laiendi põhjal, võis ründaja laadida DjVu-dokumendi, mis sisaldas exploiti tavapärase JPG- või TIFF-pildi all. (GitLab kutsub ExifTooli kõigi jpg, jpeg ja tiff laiendiga failide jaoks, et eemaldada liigsed sildid). Näide exploiti kohta. GitLab CE vaikimisi konfiguratsioonis võib rünnaku läbi viia, saates kaks autentimist mitte nõudvat päringut.

GitLab'i kasutajatel soovitatakse veenduda, et nad kasutavad uusimat versiooni, ning juhul, kui nad kasutavad vananenud versiooni, tuleks hädaolukorras installida uuendused või rakendada osaliselt plaastrit, mis blokeerib haavatavuse esinemise. Kõik, kelle süsteemid ei ole uuendatud, peaksid samuti veenduma, et nende süsteem ei ole ohustatud, analüüsides logisid ja kontrollides kahtlaste rünnakute kontode olemasolu (näiteks dexbcx, dexbcx818, dexbcxh, dexbcxi ja dexbcxa99).
Allikas: opennet.ru
