Luka w GitLab umożliwiająca uruchomienie kodu podczas budowania w CI dowolnego projektu

Opublikowano aktualizacje poprawiające platformę do organizacji współpracy — GitLab 15.11.2, 15.10.6 i 15.9.7, w których usunięto krytyczną lukę (CVE-2023-2478), pozwalającą każdemu uwierzytelnionemu użytkownikowi poprzez manipulacje z API GraphQL dołączyć własny runner handler (aplikacja do uruchamiania zadań przy budowaniu kodu projektu w systemie ciągłej integracji) do dowolnego projektu na tym samym serwerze. Szczegóły wykorzystania nie zostały jeszcze podane. Informacje o luce zostały przekazane do GitLab w ramach trwającego programu nagród za odkrywanie luk na HackerOne.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster