Vulnérabilité dans GitLab permettant de prendre le contrôle des comptes autorisés via OAuth, LDAP et SAML.

Dans les mises à jour correctives de la plateforme de développement collaboratif GitLab 14.7.7, 14.8.5 et 14.9.2, une vulnérabilité critique (CVE-2022-1162) a été corrigée, liée à l'installation de mots de passe prédéfinis (hardcoded) pour les comptes enregistrés via le fournisseur OmniAuth (OAuth, LDAP et SAML). Cette vulnérabilité permettrait potentiellement à un attaquant d'accéder à un compte. Il est recommandé à tous les utilisateurs de mettre à jour d'urgence. Les détails du problème ne sont pas encore divulgués. Pour les utilisateurs dont les comptes ont été affectés, un réinitialisation des mots de passe a été initiée. Le problème a été identifié par les employés de GitLab et l'enquête menée n'a révélé aucune trace de compromission des utilisateurs.

Les nouvelles versions corrigent également 16 autres vulnérabilités, dont 2 sont marquées comme graves, 9 modérées et 5 non critiques. Parmi les problèmes graves se trouvent la possibilité d'injection de code HTML (XSS) dans les notes (CVE-2022-1175) et dans les commentaires/descriptions des problèmes (CVE-2022-1190).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster