Una vulnerabilità in GitLab consente di scrivere file in una directory arbitraria sul server

Sono stati pubblicati aggiornamenti correttivi per la piattaforma di collaborazione — GitLab 16.8.1, 16.7.4, 16.6.6 e 16.5.8, che risolvono 5 vulnerabilità. Una delle problematiche (CVE-2024-0402), presente dalla versione GitLab 16.0, ha ricevuto un livello di gravità critico. Questa vulnerabilità consente a un utente autenticato di scrivere file in qualsiasi directory sul server, a seconda dei permessi sotto cui opera l'interfaccia web di GitLab.

La vulnerabilità è causata da un errore nell'implementazione della funzione di creazione degli spazi di lavoro (workspace). L'errore si manifesta durante l'analisi dei parametri devfile, specificati in un formato YAML non corretto (nel patch, il problema è stato risolto convertendo YAML in JSON e verificando la presenza di strutture valide in YAML ma non ammissibili in JSON a causa dell'uso di determinati caratteri Unicode). Ulteriori dettagli sulla vulnerabilità saranno divulgati 30 giorni dopo la pubblicazione della correzione. La vulnerabilità è stata rilevata durante una revisione interna da un dipendente di GitLab.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster