Kompania GitLab u kërkoi përdoruesve për të rritur vigjilencën për shkak të aktivitetit në rritje të autorëve të keq, i lidhur me shfrytëzimin e një dobësie kritike CVE-2021-22205, e cila lejon ekzekutimin e kodit të tyre në serverin që përdor platformën për zhvillimin e përbashkët GitLab pa kaluar autentifikimin.
Problemi shfaqet në GitLab duke filluar nga versioni 11.9 dhe u rregullua që në prill në lëshimet GitLab 13.10.3, 13.9.6 dhe 13.8.8. Megjithatë, sipas një skanimi të bërë më 31 tetor në rrjetin global, nga 60,000 instanca publike të disponueshme të GitLab, 50% e sistemeve vazhdojnë të përdorin versione të vjetra të GitLab që janë të ekspozuara ndaj dobësisë. Përditësimet e nevojshme janë instaluar vetëm në 21% të sistemeve të kontrolluara, servera, ndërsa në 29% të sistemeve nuk ka qenë e mundur të përcaktohet numri i versionit të përdorur.
Marrëdhënia e pakujdesshme e administratorëve të serverëve me GitLab për instalimin e përditësimeve ka çuar në aktivizimin e shfrytëzimit të dobësisë nga autorët e keq, të cilët filluan të postojnë mbi serverë softuerë të dëmshëm dhe të lidhin ato në punë me një botnet që merr pjesë në kryerjen e sulmeve DDoS. Gjatë pikës kulminante, volumi i trafik që gjenerohet gjatë sulmit DDoS nga botneti i bazuar në serverat e dobët të GitLab arriti deri në 1 terabit në sekondë.
Ankesa shkaktohet nga trajtimi jo korrekt i skedarëve të rimbushshëm me imazhe nga një parser i jashtëm i bazuar në bibliotekën ExifTool. Ankesa në ExifTool (CVE-2021-22204) lejonte ekzekutimin e komandave të rastësishme në sistem gjatë analizës së metadatat nga skedarët në formatin DjVu: (metadata (Copyright «\ » . qx{echo test >/tmp/test} . \ » b «) )
Duke marrë parasysh se formati aktual përcaktohej në ExifTool sipas tipit MIME të përmbajtjes dhe jo sipas zgjerimit të skedarit, sulmuesi mund të ngarkonte një dokument DjVu me një eksploit si një imazh të zakonshëm JPG ose TIFF (GitLab thërret ExifTool për të gjitha skedarët me zgjerime jpg, jpeg dhe tiff për të pastruar etiketat e panevojshme). Shembulli i eksploitit. Në konfigurimin GitLab CE si parazgjedhje, sulmi mund të kryhet duke dërguar dy kërkesa që nuk kërkojnë kalimin e autentifikimit.

Këshillohet përdoruesve të GitLab të sigurohen për përdorimin e versionit aktual dhe, nëse po përdorin një lëshim të vjetëruar, të instalojnë menjëherë përditësimet dhe, nëse kjo për ndonjë arsye nuk është e mundur, të zbatojnë në mënyrë selektive një patch që bllokon shfaqjen e dobësisë. Përdoruesve të sistemeve të pa përditësuara gjithashtu u rekomandohet të sigurohen se sistemi i tyre nuk është komprometuar duke analizuar logjet dhe duke kontrolluar për prani të llogarive të dyshimta të sulmuesve (p.sh., dexbcx, dexbcx818, dexbcxh, dexbcxi dhe dexbcxa99).
Burimi: opennet.ru
