Në përditësimet korrigjuese të platformës për organizimin e zhvillimit të përbashkët GitLab 15.3.1, 15.2.3 dhe 15.1.5 është eliminuar një dobësi kritike (CVE-2022-2884), e cila lejon një përdorues të autentikuar me akses në API për importimin e të dhënave nga GitHub, të ekzekutojë kod të largët në server. Detajet e shfrytëzimit ende nuk janë dhënë. Dobësia është zbuluar nga një kërkues sigurie në kuadër të programit të shpërblimeve për zbulesat e dobësive në HackerOne.
Si një zgjidhje alternative, administratorit i rekomandohet të çaktivizojë funksionin e importit nga GitHub (në ndërfaqen web të GitLab: «Menu» -> «Admin» -> «Settings» -> «General» -> «Visibility and access controls» -> «Import sources» -> çaktivizoni «GitHub»).
Burimi: opennet.ru
