Vulnerabilità in GitLab che consente di avviare i pipeline di lavoro con un altro utente

Sono stati pubblicati aggiornamenti correttivi per la piattaforma di sviluppo collaborativo - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 e 16.6.8, che risolvono 14 vulnerabilità. A una delle problematiche (CVE-2024-5655), che si manifesta a partire dal rilascio di GitLab 15.8, è stato assegnato un livello critico di pericolo. La vulnerabilità consente l'esecuzione di lavori nel pipeline di integrazione continua sotto un utente arbitrario. L'esecuzione del proprio lavoro nel contesto di un altro utente consente all'attaccante di accedere ai repository interni e ai progetti riservati di tale utente.

Le informazioni sulla vulnerabilità sono state trasmesse a GitLab nell'ambito del programma di ricompense attivo su HackerOne per la scoperta di vulnerabilità. Sono previsti dettagli sulla vulnerabilità da rivelare 30 giorni dopo la pubblicazione della correzione.

In aggiunta, si può notare la risoluzione, negli aggiornamenti presentati, di tre vulnerabilità classificate come ad alto rischio: l'inserimento di codice JavaScript (XSS) nei commenti ai commit, la possibilità di effettuare chiamate all'API GraphQL a nome della vittima aprendo una pagina appositamente formattata (CSRF) e la fuga di contenuti dai repository privati attraverso l'uso della ricerca nei progetti pubblici.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster