Në përditësimet korrigjuese të platformës për organizimin e zhvillimit të përbashkët, GitLab 14.8.2, 14.7.4 dhe 14.6.5, është eliminuar një vulnerabilitet kritik (CVE-2022-0735), që lejon një përdorues të paautorizuar të nxjerrë tokat e regjistrimit në GitLab Runner, e përdorur për organizimin e thirrjeve të menaxhuesve gjatë ndërtimit të kodit të projektit në sistemin e integrimit të vazhdueshëm. Detajet ende nuk janë dhënë, vetëm përmendet se problemi shkaktohet nga rrjedhja e informacionit gjatë përdorimit të komandave Quick Actions.
Problemi është identifikuar nga punonjësit e GitLab dhe përfshin versionet nga 12.10 deri në 14.6.5, nga 14.7 deri në 14.7.4, dhe nga 14.8 deri në 14.8.2. Përdoruesit që mbështesin instalimet e tyre GitLab këshillohet të instalojnë sa më shpejt përditësimin ose të aplikojnë patches. Problemi është zgjidhur duke lënë aksesin në komandat Quick Actions vetëm për përdoruesit me të drejta për të shkruar. Pas instalimit të përditësimit ose patches-ve të veçanta "token-prefix", tokat e regjistrimit në Runner të krijuara më parë për grupe dhe projekte do të ribashkohen dhe do të gjenerohen sërish.
Përveç vulnerabilitetit kritik, në versionet e reja janë eliminuar gjithashtu 6 vulnerabilitete më pak të rrezikshme, të cilat mund të çojnë në shtimin e përdoruesve të tjerë nga një përdorues pa privilegje në grupe, dezinformimin e përdoruesve përmes manipulimit të përmbajtjes së Snippet-eve, rrjedhjen e variablave të mjedisit përmes metodës së dërgimit sendmail, përcaktimin e pranisë së përdoruesve përmes API GraphQL, rrjedhjen e fjalëkalimeve gjatë pasqyrimit të repozitorive përmes SSH në modalitetin pull, sulmeve DoS përmes sistemit të dërgimit të komenteve.
Burimi: opennet.ru
