Dans les mises à jour correctives de la plateforme de collaboration GitLab 14.8.2, 14.7.4 et 14.6.5, une vulnérabilité critique (CVE-2022-0735) a été corrigée, permettant à un utilisateur non autorisé d'extraire des jetons d'enregistrement dans GitLab Runner, utilisé pour invoquer des gestionnaires lors de la construction du code du projet dans un système d'intégration continue. Les détails ne sont pas encore fournis, il est seulement mentionné que le problème est causé par une fuite d'informations lors de l'utilisation des commandes Quick Actions.
Le problème a été identifié par les employés de GitLab et concerne les versions de 12.10 à 14.6.5, de 14.7 à 14.7.4, et de 14.8 à 14.8.2. Il est recommandé aux utilisateurs qui gèrent leurs propres installations de GitLab de mettre à jour ou d'appliquer un patch dès que possible. Le problème a été résolu en restreignant l'accès aux commandes Quick Actions uniquement aux utilisateurs ayant des droits d’écriture. Après l’installation de la mise à jour ou des patches séparés «token-prefix», les jetons d'enregistrement dans Runner précédemment créés pour les groupes et projets seront réinitialisés et générés à nouveau.
En plus de la vulnérabilité critique, six vulnérabilités moins graves ont également été corrigées dans les nouvelles versions, qui pourraient permettre à un utilisateur non privilégié d'ajouter d'autres utilisateurs à des groupes, de désinformer les utilisateurs par la manipulation du contenu des Snippets, de faire fuiter des variables d'environnement via la méthode de livraison sendmail, de déterminer la présence d'utilisateurs via l'API GraphQL, de fuiter des mots de passe lors du mirroring de dépôts par SSH en mode pull, et de lancer des attaques DoS via le système d'envoi de commentaires.
Source : opennet.ru
