Vulnerabilità in GitLab che consente di accedere ai token del Runner

Negli aggiornamenti correttivi della piattaforma per la collaborazione GitLab 14.8.2, 14.7.4 e 14.6.5 è stata risolta una vulnerabilità critica (CVE-2022-0735) che consente a un utente non autorizzato di estrarre i token di registrazione in GitLab Runner, utilizzato per gestire le chiamate ai gestori durante la compilazione del codice del progetto nel sistema di integrazione continua. I dettagli non sono ancora forniti, si menziona solo che il problema è causato da una fuga di informazioni durante l'uso dei comandi Quick Actions.

Il problema è stato identificato dai dipendenti di GitLab e riguarda le versioni da 12.10 a 14.6.5, da 14.7 a 14.7.4 e da 14.8 a 14.8.2. Gli utenti che supportano le proprie installazioni di GitLab sono invitati ad aggiornare o applicare una patch il prima possibile. Il problema è stato risolto limitando l'accesso ai comandi Quick Actions solo agli utenti con privilegi di scrittura. Dopo aver installato l'aggiornamento o le patch specifiche 'token-prefix', i token di registrazione precedentemente creati per gruppi e progetti in Runner verranno resettati e generati nuovamente.

Oltre alla vulnerabilità critica, nelle nuove versioni sono state risolte anche 6 vulnerabilità meno gravi, che potrebbero portare all'aggiunta di altri utenti a gruppi da parte di un utente non privilegiato, alla disinformazione degli utenti tramite manipolazioni del contenuto dei Snippet, alla fuga di variabili d'ambiente tramite il metodo di consegna sendmail, alla possibilità di identificare la presenza di utenti tramite API GraphQL, alla fuga di password durante il mirroring dei repository tramite SSH in modalità pull e a attacchi DoS tramite il sistema di invio commenti.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster