Vulnerabilitate în GitLab care permite rularea pipeline-urilor sub alt utilizator

Au fost publicate actualizări corective pentru platforma de colaborare — GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 și 16.6.8, în care au fost remediate 14 vulnerabilități. Una dintre probleme (CVE-2024-5655), care se manifestă începând cu versiunea GitLab 15.8, a fost clasificată cu un nivel critic de gravitate. Vulnerabilitatea permite rularea lucrărilor în pipeline-ul de integrare continuă sub un utilizator arbitrar. Executarea lucrărilor în contextul altui utilizator permite atacatorului să acceseze repository-urile interne și proiectele confidențiale ale acelui utilizator.

Informațiile despre vulnerabilitate au fost transmise la GitLab în cadrul programului de recompense pentru descoperirea vulnerabilităților activ pe HackerOne. Detalii suplimentare despre vulnerabilitate urmează să fie divulgate în termen de 30 de zile de la publicarea corecției.

De asemenea, se remarcă remedierea în actualizările GitLab a trei vulnerabilități cu un nivel ridicat de gravitate: injectarea de cod JavaScript (XSS) în comentariile commit-urilor, realizarea apelurilor la API-ul GraphQL în numele victimei la deschiderea unei pagini special concepute (CSRF) și scurgerea conținutului repository-urilor private prin utilizarea căutării în proiectele publice.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster