Seconda vulnerabilità critica della settimana in GitLab

L'azienda GitLab ha pubblicato un'altra serie di aggiornamenti correttivi per la sua piattaforma di sviluppo collaborativo — 15.3.2, 15.2.4 e 15.1.6, in cui è stata risolta una vulnerabilità critica (CVE-2022-2992) che consente a un utente autenticato di eseguire codice in remoto sul server. Come nel caso della vulnerabilità CVE-2022-2884, corretta la settimana scorsa, il nuovo problema è presente nell'API per l'importazione dei dati dal servizio GitHub. La vulnerabilità è presente anche nelle versioni 15.3.1, 15.2.3 e 15.1.5, in cui è stata corretta la prima vulnerabilità nel codice di importazione da GitHub.

I dettagli sull'elaborazione della vulnerabilità non sono ancora disponibili. Le informazioni sulla vulnerabilità sono state comunicate a GitLab nell'ambito del programma di ricompense per la scoperta di vulnerabilità attivo su HackerOne, ma a differenza del problema precedente, è stata identificata da un altro partecipante. Come soluzione temporanea, si consiglia all'amministratore di disabilitare la funzione di importazione da GitHub (nella web interface di GitLab: “Menu” -> “Admin” -> “Settings” -> “General” -> “Visibility and access controls” -> “Import sources” -> disabilitare “GitHub”).

Inoltre, nei suddetti aggiornamenti sono state corrette altre 14 vulnerabilità, due delle quali sono state etichettate come pericolose, dieci hanno ricevuto un livello di pericolo medio e due sono state contrassegnate come non pericolose. Sono state riconosciute pericolose: la vulnerabilità CVE-2022-2865, che consente di aggiungere il proprio codice JavaScript sulle pagine visualizzate da altri utenti attraverso la manipolazione delle etichette colorate, e la vulnerabilità CVE-2022-2527, che consente di inserire il proprio contenuto tramite il campo di descrizione nella timeline degli incidenti (Incidents Timeline). Le vulnerabilità di gravità media sono principalmente legate alla possibilità di causare un'interruzione del servizio.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster