Opublikowane zostały aktualizacje krytyczne platformy do współpracy – GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 i 16.6.8, które eliminują 14 luk. Jednej z problemów (CVE-2024-5655), która występuje od wydania GitLab 15.8, nadano krytyczny poziom zagrożenia. Luka ta umożliwia uruchomienie zadań w pipeline ciągłej integracji (pipeline jobs) pod innym użytkownikiem. Wykonując swoje zadania w kontekście innego użytkownika, atakujący ma dostęp do wewnętrznych repozytoriów i zamkniętych projektów tego użytkownika.
Informacje o luce zostały przekazane do GitLab w ramach aktywnej programu nagród za zgłaszanie luk na HackerOne. Szczegółowe informacje na temat luki mają być ujawnione 30 dni po opublikowaniu poprawki.
Dodatkowo w przedstawionych aktualizacjach GitLab usunięto trzy luki, którym nadano wysoki poziom zagrożenia: wstrzykiwanie kodu JavaScript (XSS) w notatkach do commitów, możliwość wywołania GraphQL API w imieniu ofiary przy otwieraniu specjalnie przygotowanej strony (CSRF) oraz wyciek zawartości prywatnych repozytoriów poprzez wykorzystanie wyszukiwania w publicznych projektach.
Źródło: opennet.ru
