Vulnerabilità in GitLab che consente di eseguire codice durante la compilazione in CI di qualsiasi progetto

Sono stati pubblicati aggiornamenti correttivi per la piattaforma di collaborazione — GitLab 15.11.2, 15.10.6 e 15.9.7, nei quali è stata risolta una vulnerabilità critica (CVE-2023-2478) che consente a qualsiasi utente autenticato, attraverso la manipolazione dell'API GraphQL, di collegare il proprio runner-handler (un'app per eseguire attività di compilazione del codice del progetto nel sistema di integrazione continua) a qualsiasi progetto sullo stesso server. I dettagli sull'utilizzo dell'exploit non sono ancora stati forniti. Le informazioni sulla vulnerabilità sono state trasferite a GitLab nell'ambito del programma di divulgazione delle vulnerabilità attivo su HackerOne.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster