Luka w GitLab umożliwiająca uzyskanie dostępu do tokenów Runner

W aktualizacjach krytycznych platformy do organizacji wspólnej pracy GitLab 14.8.2, 14.7.4 i 14.6.5 naprawiono krytyczną lukę (CVE-2022-0735), umożliwiającą nieautoryzowanym użytkownikom uzyskanie tokenów rejestracyjnych w GitLab Runner, używanym do wywoływania handlerów przy budowie kodu projektu w systemie ciągłej integracji. Szczegóły nie są na razie podawane, wspomniano jedynie, że problem wynika z wycieku informacji podczas korzystania z poleceń Quick Actions.

Problem zidentyfikowali pracownicy GitLab i obejmuje wersje od 12.10 do 14.6.5, od 14.7 do 14.7.4 oraz od 14.8 do 14.8.2. Użytkownikom, którzy utrzymują własne instancje GitLab, zaleca się jak najszybsze zainstalowanie aktualizacji lub zastosowanie łaty. Problem został rozwiązany poprzez ograniczenie dostępu do poleceń Quick Actions tylko do użytkowników z uprawnieniami do zapisu. Po zainstalowaniu aktualizacji lub poszczególnych łatek „token-prefix”, wcześniej utworzone tokeny rejestracyjne w Runner dla grup i projektów zostaną zresetowane i wygenerowane na nowo.

Oprócz krytycznej luki, w nowych wersjach naprawiono również 6 mniej poważnych luk, które mogą prowadzić do dodawania nieuprzywilejowanych użytkowników do grup, dezinformacji użytkowników poprzez manipulację treścią Snippet-ów, wycieku zmiennych środowiskowych poprzez metodę dostarczania sendmail, sprawdzania obecności użytkowników przez API GraphQL, wycieku haseł podczas lustracji repozytoriów przez SSH w trybie pull, a także DoS-ataków przez system komentarzy.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster