Deuxième vulnérabilité critique dans GitLab en une semaine

La société GitLab a publié une nouvelle série de mises à jour correctives pour sa plateforme de développement collaboratif — 15.3.2, 15.2.4 et 15.1.6, qui corrigent une vulnérabilité critique (CVE-2022-2992) permettant à un utilisateur authentifié d'exécuter du code à distance sur le serveur. Tout comme la vulnérabilité CVE-2022-2884, corrigée la semaine dernière, ce nouveau problème se trouve dans l'API d'importation de données depuis le service GitHub. La vulnérabilité se manifeste également dans les versions 15.3.1, 15.2.3 et 15.1.5, dans lesquelles le premier problème dans le code d'importation depuis GitHub a été corrigé.

Les détails sur l'exploitation ne sont pas encore fournis. Les informations sur la vulnérabilité ont été transmises à GitLab dans le cadre du programme de récompenses visant à découvrir des vulnérabilités en cours sur HackerOne, mais à la différence du problème précédent, elle a été identifiée par un autre participant. En tant que solution de contournement, il est recommandé à l'administrateur de désactiver la fonction d'importation depuis GitHub (dans l'interface web de GitLab : « Menu » -> « Admin » -> « Paramètres » -> « Général » -> « Visibilité et contrôles d'accès » -> « Sources d'importation » -> désactiver « GitHub »).

De plus, les mises à jour proposées corrigent 14 autres vulnérabilités, dont deux sont classées comme critiques, dix ont un niveau de gravité moyen, et deux sont considérées comme non dangereuses. Les vulnérabilités critiques incluent : la vulnérabilité CVE-2022-2865, permettant d'ajouter son propre code JavaScript aux pages vues par d'autres utilisateurs à travers la manipulation de balises colorées, ainsi que la vulnérabilité CVE-2022-2527, qui offre la possibilité d'injecter son propre contenu via un champ de description dans la chronologie des incidents (Incidents Timeline). Les vulnérabilités de gravité moyenne sont principalement liées à la possibilité de provoquer un déni de service.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster