Опубликованы корректирующие обновления платформы для организации совместной разработки GitLab — 17.9.2, 17.8.5 и 17.7.7, в которых устранена уязвимость (CVE-2025-25291, CVE-2025-25292), позволяющая обойти аутентификацию на базе SAML (Security Assertion Markup Language). Уязвимость присутствует в Ruby-библиотеке ruby-saml, реализующей функции для SAML-авторизации. Кроме GitLab уязвимость затрагивает и другие проекты, использующие данную библиотеку. Проблема устранена в обновлениях ruby-saml 1.18.0 и 1.12.4.
Уязвимость вызвана различиями в разборе XML-документов парсерами ReXML и Nokogiri, в результате чего при обработке одного и того же XML-документа генерировались документы, различные по своей структуре. Проблема в том, что REXML и Nokogiri по-разному обрабатывают в XML-документе цифровые подписи, что можно использовать для создания условий, при которых при проверке будет использована одна подпись, а при аттестации пользователя другая. Данная возможность позволяет атакующему воспользоваться методом атаки XSW (XML Signature Wrapping) для подделки ответа SAML для произвольного содержимого, имея доступ к любому подписанному SAML-документу.
Il problema è emerso in seguito all'iniziativa di GitHub, che stava considerando la possibilità di adottare questa libreria e, per verificare la sicurezza, ha organizzato un concorso (Bug bounty) per testare l'ambiente, nel quale veniva utilizzata la libreria ruby-saml per l'autenticazione SAML. Uno dei ricercatori di sicurezza ha notato la presenza di una vulnerabilità. Durante l'analisi del problema, un membro del team di GitHub ha identificato un ulteriore vettore di attacco basato sullo stesso principio.
Successivamente, la possibilità di attacco è stata confermata anche per GitLab. Nel contesto di GitLab, la vulnerabilità consente a un attaccante che ha accesso a qualsiasi documento SAML correttamente firmato di autenticarsi come un altro utente, cioè, per bypassare l'autenticazione e accedere come un altro utente, l'attaccante deve già avere accesso a uno degli account lavorativi.
Fonte: opennet.ru
