Negli aggiornamenti correttivi della piattaforma di sviluppo collaborativo GitLab 14.7.7, 14.8.5 e 14.9.2 è stata risolta una vulnerabilità critica (CVE-2022-1162) legata all'impostazione di password predefinite (hardcoded) per gli account registrati utilizzando il provider OmniAuth (OAuth, LDAP e SAML). La vulnerabilità potrebbe consentire a un attaccante di accedere a un account. Si raccomanda a tutti gli utenti di installare urgentemente l'aggiornamento. I dettagli del problema non sono al momento divulgati. Per gli utenti i cui account sono stati colpiti dal problema, è stato avviato un reset delle password impostate. Il problema è stato individuato dal personale di GitLab e le indagini condotte non hanno rilevato segni di compromissione degli utenti.
Nelle nuove versioni sono state risolte anche altre 16 vulnerabilità, di cui 2 contrassegnate come critiche, 9 come moderate e 5 come non critiche. Tra i problemi critici si segnala la possibilità di iniezione di codice HTML (XSS) nelle note (CVE-2022-1175) e nei commenti / descrizioni delle issue (CVE-2022-1190).
Fonte: opennet.ru
