Në përditësimet korrigjuese të platformës për organizimin e bashkëkërkimit GitLab 14.8.2, 14.7.4 dhe 14.6.5 është eliminuar një dobësi kritike (CVE-2022-0735), e cila lejon një përdorues të paautorizuar të nxjerrë tokën e regjistrimit në GitLab Runner, i cili përdoret për organizimin e thirrjeve të trajtuesve gjatë ndërtimit të kodit të projektit në sistemin e integrimit të vazhdueshëm. Detajet nuk janë dhënë për momentin, vetëm sa përmendet se problemi është shkaktuar nga një rrjedhje informacioni gjatë përdorimit të komandave Quick Actions.
Problemi Ă«shtĂ« identifikuar nga punonjĂ«sit e GitLab dhe pĂ«rfshin versionet nga 12.10 deri nĂ« 14.6.5, nga 14.7 deri nĂ« 14.7.4, dhe nga 14.8 deri nĂ« 14.8.2. PĂ«rdoruesve qĂ« mbĂ«shtesin instalimet e tyre tĂ« GitLab i rekomandohet tĂ« instalojnĂ« pĂ«rditĂ«simin ose tĂ« aplikojnĂ« njĂ« patch sa mĂ« shpejt tĂ« jetĂ« e mundur. Problemi Ă«shtĂ« eliminuar duke lĂ«nĂ« akses nĂ« komandat Quick Actions vetĂ«m pĂ«r pĂ«rdoruesit qĂ« kanĂ« autoritet pĂ«r shkruar. Pas instalimit tĂ« pĂ«rditĂ«simit ose patch-eve tĂ« veçanta tĂ« âtoken-prefixâ, tokenĂ«t e regjistrimit nĂ« Runner tĂ« krijuar mĂ« parĂ« pĂ«r grupe dhe projekte do tĂ« rinovohen dhe do tĂ« gjenerohen pĂ«rsĂ«ri.
Përveç dobësisë kritike, në versionet e reja janë eliminuar gjithashtu 6 dobësi më pak të rrezikshme, të cilat mund të çojnë në shtimin e përdoruesve të tjerë në grupe nga një përdorues pa privilegje, keqinformimin e përdoruesve nëpërmjet manipulimit me përmbajtjen e Snippet-eve, rrjedhjen e variablave të ambientit nëpërmjet metodës së dërgimit sendmail, përcaktimin e pranisë së përdoruesve nëpërmjet API GraphQL, rrjedhjen e fjalëkalimeve gjatë pasqyrimit të repozitorëve përmes SSH në mënyrë tërheqjeje, dhe sulmeve DoS përmes sistemit të dërgimit të komenteve.
Burimi: opennet.ru
