Vulnérabilité dans GitLab permettant d'exécuter des tùches de pipeline sous un autre utilisateur

Des mises à jour correctives pour la plateforme de collaboration - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 et 16.6.8 ont été publiées, corrigeant 14 vulnérabilités. Un des problÚmes (CVE-2024-5655), qui apparaßt à partir de la version GitLab 15.8, a été attribué à un niveau de gravité critique. La vulnérabilité permet d'exécuter des travaux de pipeline d'intégration continue sous un utilisateur arbitraire. L'exécution de son travail dans le contexte d'un autre utilisateur permet à l'attaquant d'accéder aux dépÎts internes et aux projets privés de cet utilisateur.

Les informations sur la vulnĂ©rabilitĂ© ont Ă©tĂ© transmises Ă  GitLab dans le cadre du programme de rĂ©compenses pour la dĂ©couverte de vulnĂ©rabilitĂ©s en cours sur HackerOne. Des informations dĂ©taillĂ©es sur la vulnĂ©rabilitĂ© devraient ĂȘtre rĂ©vĂ©lĂ©es 30 jours aprĂšs la publication du correctif.

Il convient également de noter que les mises à jour GitLab publiées corrigent trois vulnérabilités qui ont été attribuées à un niveau de gravité élevé : l'injection de code JavaScript (XSS) dans les commentaires des commits, l'organisation d'appels à l'API GraphQL au nom de la victime lors de l'ouverture d'une page spécialement préparée (CSRF), et la fuite de contenu de dépÎts privés via la recherche dans des projets publics.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster