Ранливост Π²ΠΎ GitLab ΡˆΡ‚ΠΎ Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅Ρ‚Π΅ смСтки овластСни ΠΏΡ€Π΅ΠΊΡƒ OAuth, LDAP ΠΈ SAML

ΠšΠΎΡ€Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ° Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° ΠΊΠΎΠ»Π°Π±ΠΎΡ€Π°Ρ‚ΠΈΠ²Π΅Π½ Ρ€Π°Π·Π²ΠΎΡ˜ GitLab 14.7.7, 14.8.5 ΠΈ 14.9.2 ја Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π°Ρ‚ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°Ρ‚Π° ранливост (CVE-2022-1162) ΠΏΠΎΠ²Ρ€Π·Π°Π½Π° со ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ Π½Π° Ρ…Π°Ρ€Π΄ΠΊΠΎΠ΄ΠΈΡ€Π°Π½ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ Π·Π° смСтки рСгистрирани со помош Π½Π° Π΄Π°Π²Π°Ρ‚Π΅Π»ΠΎΡ‚ Π½Π° OmniAuth (OAuth) ΠΈ SAMLDAP, . . Ранливоста ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ ΠΌΡƒ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π° Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅ пристап Π΄ΠΎ смСтката. На ситС корисници ΠΈΠΌ сС ΠΏΡ€Π΅ΠΏΠΎΡ€Π°Ρ‡ΡƒΠ²Π° вСднаш Π΄Π° Π³ΠΎ инсталираат Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ. Π”Π΅Ρ‚Π°Π»ΠΈ Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ сС ΡƒΡˆΡ‚Π΅ Π½Π΅ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΈ. ΠšΠΎΡ€ΠΈΡΠ½ΠΈΡ†ΠΈΡ‚Π΅ Ρ‡ΠΈΠΈ смСтки Π±Π΅Π° ΠΏΠΎΠ³ΠΎΠ΄Π΅Π½ΠΈ ΠΎΠ΄ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ добија Π±Π°Ρ€Π°ΡšΠ΅ Π΄Π° Π³ΠΈ рСсСтираат своитС Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ бСшС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ ΠΎΠ΄ Π²Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈΡ‚Π΅ Π²ΠΎ GitLab ΠΈ истрагата Π½Π΅ ΠΎΡ‚ΠΊΡ€ΠΈ Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ Ρ‚Ρ€Π°Π³ΠΈ Π½Π° компромис ΠΎΠ΄ корисницитС.

НовитС Π²Π΅Ρ€Π·ΠΈΠΈ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π°Ρ‚ ΠΈ ΡƒΡˆΡ‚Π΅ 16 пропусти, ΠΎΠ΄ ΠΊΠΎΠΈ 2 сС ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΈ ΠΊΠ°ΠΊΠΎ опасни, 9 сС ΡƒΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΈ 5 Π½Π΅ сС опасни. ΠžΠΏΠ°ΡΠ½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°Π°Ρ‚ моТност Π·Π° ΠΈΠ½Ρ˜Π΅ΠΊΡ‚ΠΈΡ€Π°ΡšΠ΅ HTML (XSS) Π²ΠΎ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΡ‚Π΅ (CVE-2022-1175) ΠΈ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈ/описи Π²ΠΎ ΠΏΡ€Π°ΡˆΠ°ΡšΠ΅ (CVE-2022-1190).

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€