Firma GitLab opublikowała kolejną serię aktualizacji poprawiających jej platformę do wspólnej pracy - 15.3.2, 15.2.4 i 15.1.6, w których usunięto krytyczną lukę (CVE-2022-2992), umożliwiającą uwierzytelnionemu użytkownikowi zdalne wykonanie kodu na serwerze. Podobnie jak luka CVE-2022-2884, naprawiona tydzień temu, nowy problem występuje w API do importowania danych z serwisu GitHub. Luka manifestuje się również w wydaniach 15.3.1, 15.2.3 i 15.1.5, w których naprawiono pierwszą lukę w kodzie importu z GitHub.
Szczegóły eksploatacji nie są na razie podawane. Informacje o luce zostały przekazane do GitLab w ramach działającego programu na HackerOne do wypłaty nagród za wykrywanie luk, ale w przeciwieństwie do poprzedniego problemu, została ona zidentyfikowana przez innego uczestnika. Jako obejście, administratorom zaleca się wyłączenie funkcji importu z GitHub (w interfejsie webowym GitLab: „Menu” -> „Admin” -> „Ustawienia” -> „Ogólne” -> „Widoczność i kontrola dostępu” -> „Źródła importu” -> wyłączyć „GitHub”).
Dodatkowo, w proponowanych aktualizacjach naprawiono jeszcze 14 luk, z których dwie oznaczone są jako niebezpieczne, dziesięć ma średni poziom zagrożenia, a dwie są uznawane za niegroźne. Niebezpieczne uznano: lukę CVE-2022-2865, umożliwiającą dodanie własnego kodu JavaScript na stronach wyświetlanych innym użytkownikom poprzez manipulację kolorowymi etykietami, a także lukę CVE-2022-2527, która pozwala na wstawienie własnej treści przez pole opisu w osi czasu incydentów (Incidents Timeline). Luki o średnim poziomie zagrożenia związane są głównie z możliwością wywołania odmowy usługi.
Źródło: opennet.ru
