W aktualizacjach krytycznych platformy do współpracy GitLab 14.7.7, 14.8.5 i 14.9.2 naprawiono krytyczną lukę (CVE-2022-1162) związaną z użyciem wbudowanych (hardcoded) haseł dla kont zarejestrowanych za pośrednictwem dostawcy OmniAuth (OAuth, LDAP i SAML). Luka ta potencjalnie umożliwia atakującemu dostęp do konta. Wszystkim użytkownikom zaleca się natychmiastowe zainstalowanie aktualizacji. Szczegóły problemu nie zostały jak na razie ujawnione. Dla użytkowników, których konta były narażone na problem, zainicjowano reset ustalonych haseł. Problem wykryli pracownicy GitLab, a przeprowadzone śledztwo nie ujawniło śladów kompromitacji użytkowników.
W nowych wersjach naprawiono również 16 innych luk, z których 2 oznaczone są jako krytyczne, 9 jako umiarkowane i 5 jako niegroźne. Wśród krytycznych problemów znajduje się możliwość wstrzyknięcia kodu HTML (XSS) w notatki (CVE-2022-1175) oraz komentarze/opisy w problemach (CVE-2022-1190).
Źródło: opennet.ru
