Janë publikuar përditësime korrigjuese për platformën e zhvillimit në ekip - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 dhe 16.6.8, në të cilat janë eliminuar 14 ekspozime. Një nga problemet (CVE-2024-5655), e cila shfaqet që nga lëshimi i GitLab 15.8, ka të dhënë nivelin kritik të rrezikut. Ekspozimi lejon të ekzekutohen punët në pipeline-in e integrimit të vazhdueshëm nën një përdorues të rastit. Ekzekutimi i punës së tij në kontekstin e një përdoruesi tjetër i lejon sulmuesit të qasje në depozitë të brendshme dhe projekte të mbyllura të atij përdoruesi.
Informacioni mbi vulnerabilitetin është transmetuar në GitLab si pjesë e programit të shpërblimeve për zbulimin e vulnerabiliteteve në HackerOne. Informacione të detajuara mbi vulnerabilitetin planifikohen të publikohen pas 30 ditësh nga publikimi i rregullimit.
Gjithashtu, mund të përmendet eliminimi në përditësimet e paraqitura të GitLab të tre ekspozimeve, që kanë të dhënën nivel të lartë rreziku: injektimi i kodit JavaScript (XSS) në shënimet e përkushtimit, organizimi i kërkesës në GraphQL API në emër të viktimës kur hapet një faqe e dizajnuar veçanërisht (CSRF) dhe rrjedhja e përmbajtjes nga depozitat private përmes përdorimit të kërkimeve në projektet publike.
Burimi: opennet.ru
