Compania GitLab a publicat o nouă serie de actualizări corective pentru platforma sa de colaborare în dezvoltare - 15.3.2, 15.2.4 și 15.1.6, în care a fost eliminată o vulnerabilitate critică (CVE-2022-2992), care permite unui utilizator autorizat să execute cod de la distanță pe server. Ca și în cazul vulnerabilității CVE-2022-2884, corectată săptămâna trecută, noua problemă este prezentă în API-ul pentru importul de date din serviciul GitHub. Vulnerabilitatea se manifestă, de asemenea, în versiunile 15.3.1, 15.2.3 și 15.1.5, în care a fost reparată prima vulnerabilitate în codul de import din GitHub.
Detalii despre exploatare nu sunt încă furnizate. Informațiile despre vulnerabilitate au fost transmise către GitLab în cadrul programului activ de recompense pentru identificarea vulnerabilităților de pe HackerOne, dar spre deosebire de problema anterioară, aceasta a fost descoperită de un alt participant. Ca soluție de ocolire, administratorului i se recomandă să dezactiveze funcția de import din GitHub (în interfața web GitLab: „Menu” -> „Admin” -> „Settings” -> „General” -> „Visibility and access controls” -> „Import sources” -> dezactivați „GitHub”).
În plus, în actualizările propuse au fost corectate încă 14 vulnerabilități, dintre care două sunt marcate ca fiind periculoase, zece au un nivel mediu de pericol, iar două sunt considerate non-periculoase. Vulnerabilitățile periculoase includ: vulnerabilitatea CVE-2022-2865, care permite adăugarea propriului cod JavaScript pe paginile afișate altor utilizatori prin manipularea etichetelor colorate, precum și vulnerabilitatea CVE-2022-2527, care permite substituirea conținutului prin câmpul de descriere în cronologia incidentelor (Incidents Timeline). Vulnerabilitățile de grad mediu de pericol sunt, în principal, legate de posibilitatea de a provoca un refuz de serviciu.
Sursa: opennet.ro
