Një dobësi në GitLab që lejon ekzekutimin e pipeline-ve nën një përdorues tjetër

Janë publikuar update të korrigjura për platformën e bashkëpunimit në zhvillim - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 dhe 16.6.8, në të cilat janë eliminuar 14 dobësi. Një nga çështjet (CVE-2024-5655), që shfaqet që nga publikimi i GitLab 15.8, i është caktuar një nivel kritik rreziku. Dobësia lejon ekzekutimin e punëve në pipeline të integrimit të vazhdueshëm nën një përdorues të librit. Ekzekutimi i punës në kontekstin e një përdoruesi tjetër i lejon sulmuesit të aksesojë depo të brendshme dhe projekte të mbyllura të këtij përdoruesi.

Të dhënat mbi dobësinë janë dërguar në GitLab në kuadër të programit të shpërblimeve për gjetjen e dobësive në HackerOne. Informacioni më i detajuar mbi dobësinë pritet të publikohet pas 30 ditësh nga publikimi i korrigjimit.

Po ashtu, vlen të theksohet eliminimi në update të paraqitura të GitLab të tre dobësive, të cilave iu është caktuar një nivel i lartë rreziku: injektimi i kodit JavaScript (XSS) në shënimet e komiteve, organizimi i telefonatave në API-në GraphQL në emër të viktimës kur hapet një faqe e dizajnuar posaçërisht (CSRF) dhe rrjedhja e përmbajtjes së depo-ve private përmes përdorimit të kërkimit në projekte publike.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster