Vulnerabilità in GitLab che consente di eseguire codice durante la compilazione in CI di qualsiasi progetto.

Sono stati pubblicati aggiornamenti correttivi per la piattaforma di sviluppo collaborativo - GitLab 15.11.2, 15.10.6 e 15.9.7, in cui è stata risolta una vulnerabilità critica (CVE-2023-2478), che consente a qualsiasi utente autenticato, attraverso manipolazioni con l'API GraphQL, di allegare un proprio runner-handler (un'app per eseguire attività durante la compilazione del codice del progetto nel sistema di integrazione continua) a qualsiasi progetto sullo stesso server. I dettagli sull'esploit non sono attualmente disponibili. Le informazioni sulla vulnerabilità sono state trasmesse a GitLab nell'ambito del programma di premi per la scoperta di vulnerabilità attivo su HackerOne.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster