Vulnérabilité dans GitLab permettant d'écrire des fichiers dans n'importe quel répertoire sur le serveur

Des mises à jour correctives de la plateforme de collaboration ont été publiées pour GitLab 16.8.1, 16.7.4, 16.6.6 et 16.5.8, corrigeant 5 vulnérabilités. L'un des problèmes (CVE-2024-0402), qui se manifeste depuis la version 16.0 de GitLab, a été classé comme critique. La vulnérabilité permet à un utilisateur authentifié d'écrire des fichiers dans n'importe quel répertoire sur le serveur, dans la mesure où les droits d'accès le permettent, selon les permissions sous lesquelles l'interface web de GitLab fonctionne.

La vulnérabilité est due à une erreur dans l'implémentation de la fonction de création d'espaces de travail (workspace). L'erreur se manifeste lors de l'analyse des paramètres devfile, spécifiés dans un format YAML incorrect (le problème a été résolu dans le patch par la conversion de YAML en JSON et la vérification de la présence de constructions valides en YAML mais non autorisées en JSON en raison de l'utilisation de certains caractères Unicode). Des informations détaillées sur la vulnérabilité seront publiées dans les 30 jours suivant la publication de la correction. La vulnérabilité a été identifiée lors d'un examen interne par l'un des employés de GitLab.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster