W aktualizacjach poprawkowych platformy do wspólnej pracy GitLab 15.3.1, 15.2.3 oraz 15.1.5 naprawiono krytyczną lukę (CVE-2022-2884), która umożliwia uwierzytelnionemu użytkownikowi mającemu dostęp do API do importu danych z GitHub, zdalne wykonanie kodu na serwerze. Szczegóły dotyczące wykorzystania nie zostały na razie podane. Luka została wykryta przez badacza bezpieczeństwa w ramach trwającego programu nagród za wykrywanie luk na HackerOne.
Jako tymczasowe rozwiązanie administratorom zaleca się wyłączenie funkcji importu z GitHub (w interfejsie webowym GitLab: „Menu” -> „Admin” -> „Ustawienia” -> „Ogólne” -> „Widoczność i kontrola dostępu” -> „Źródła importu” -> wyłączyć „GitHub”).
Źródło: opennet.ru
