Negli aggiornamenti correttivi della piattaforma di collaborazione GitLab 15.3.1, 15.2.3 e 15.1.5 è stata risolta una vulnerabilità critica (CVE-2022-2884) che consente a un utente autenticato, avente accesso all'API per l'importazione di dati da GitHub, di eseguire codice da remoto sul server. I dettagli sull'exploit non sono ancora forniti. La vulnerabilità è stata scoperta da un ricercatore di sicurezza nell'ambito di un programma di ricompensa per la segnalazione di vulnerabilità attivo su HackerOne.
Come soluzione temporanea, si consiglia all'amministratore di disattivare la funzione di importazione da GitHub (nell'interfaccia web di GitLab: «Menu» -> «Admin» -> «Settings» -> «General» -> «Visibility and access controls» -> «Import sources» -> disattivare «GitHub»).
Fonte: opennet.ru
