Au fost publicate actualizări corective pentru platforma de colaborare — GitLab 16.8.1, 16.7.4, 16.6.6 și 16.5.8, în care au fost remediate 5 vulnerabilități. Una dintre probleme (CVE-2024-0402), care apare începând cu versiunea GitLab 16.0, a fost clasată ca având un nivel critic de severitate. Vulnerabilitatea permite unui utilizator autentificat să scrie fișiere în orice director de pe server, în funcție de permisiunile cu care rulează interfața web GitLab.
Vulnerabilitatea este cauzată de o eroare în implementarea funcției de creare a spațiilor de lucru (workspace). Eroarea apare la analiza parametrilor devfile, specificați într-un format YAML incorect (în patch, problema a fost rezolvată prin convertirea YAML în JSON și verificarea existenței construcțiilor corecte în YAML, dar invalide în JSON din cauza utilizării anumitor simboluri Unicode). Informații detaliate despre vulnerabilitate vor fi dezvăluite în termen de 30 de zile de la publicarea corectării. Vulnerabilitatea a fost identificată în urma unei evaluări interne efectuate de un angajat al companiei GitLab.
Sursa: opennet.ro
