Vulnerabilità in GitLab che consente di eseguire pipeline sotto un altro utente

Sono stati rilasciati aggiornamenti correttivi per la piattaforma di sviluppo collaborativo - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 e 16.6.8, che risolvono 14 vulnerabilità. Una delle problematiche (CVE-2024-5655), emersa a partire dalla versione GitLab 15.8, è classificata come critica. Questa vulnerabilità consente l'esecuzione di lavori nel pipeline di integrazione continua (pipeline jobs) sotto un utente arbitrario. L'esecuzione dei propri lavori nel contesto di un altro utente permette a un attaccante di accedere a repository interni e progetti privati di quell'utente.

Le informazioni sulla vulnerabilità sono state trasmesse a GitLab nell’ambito del programma di ricompense attivo su HackerOne per la scoperta di vulnerabilità. Si prevede di rivelare ulteriori dettagli sulla vulnerabilità 30 giorni dopo la pubblicazione della correzione.

Inoltre, si segnala la risoluzione in questi aggiornamenti di GitLab di tre vulnerabilità classificate come ad alto rischio: l'inserimento di codice JavaScript (XSS) nelle note dei commit, l'organizzazione dell'accesso all'API GraphQL da parte della vittima aprendo una pagina specificamente formattata (CSRF) e la fuga di contenuti da repository privati tramite l'uso della ricerca in progetti pubblici.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster