Luka w bibliotece ruby-saml prowadząca do obejścia uwierzytelnienia w GitLab

Opublikowane zostały poprawki platformy do wspólnej pracy GitLab — 17.9.2, 17.8.5 i 17.7.7, które eliminują lukę (CVE-2025-25291, CVE-2025-25292), umożliwiającą obejście uwierzytelnienia opartego na SAML (Security Assertion Markup Language). Luka ta występuje w bibliotece Ruby ruby-saml, która implementuje funkcje związane z SAML. Oprócz GitLab luka ta dotyczy także innych projektów korzystających z tej biblioteki. Problem został rozwiązany w aktualizacjach ruby-saml 1.18.0 i 1.12.4.

Luka ta jest spowodowana różnicami w analizie dokumentów XML przez parsery ReXML i Nokogiri, w wyniku czego podczas przetwarzania tego samego dokumentu XML generowano dokumenty różniące się swoją strukturą. Problem polega na tym, że REXML i Nokogiri różnie obsługują cyfrowe podpisy w dokumentach XML, co można wykorzystać do stworzenia warunków, w których podczas weryfikacji będzie używany jeden podpis, a podczas atestacji użytkownika inny. Ta możliwość pozwala atakującemu na wykorzystanie metody ataku XSW (XML Signature Wrapping) w celu sfałszowania odpowiedzi SAML dla dowolnej treści, mając dostęp do dowolnego podpisanego dokumentu SAML.

Problem został wykryty w wyniku inicjatywy firmy GitHub, która rozważała możliwość przejścia GitHub na korzystanie z tej biblioteki i w celu sprawdzenia bezpieczeństwa zorganizowała konkurs (Bug bounty) na włamanie do środowiska testowego, w którym do uwierzytelnienia SAML wykorzystywana była biblioteka ruby-saml. Jeden z badaczy bezpieczeństwa zwrócił uwagę na istnienie luki. W trakcie analizy problemu pracownik GitHub odkrył jeszcze jeden sposób ataku, oparty na tym samym zasadzie.

W dalszej kolejności możliwość przeprowadzenia ataku została potwierdzona dla GitLab. W kontekście GitLab luka ta pozwala atakującemu, który ma dostęp do dowolnego poprawnie podpisanego dokumentu SAML, na zalogowanie się jako inny użytkownik, tzn. aby obejść uwierzytelnienie i zalogować się jako inny użytkownik, atakujący musi już mieć dostęp do jednego z aktywnych kont użytkowników.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster