JanĂ« publikuar pĂ«rditĂ«sime korrigjuese tĂ« platformĂ«s pĂ«r bashkĂ«punim nĂ« zhvillim â GitLab 16.7.2, 16.6.4 dhe 16.5.6, nĂ« tĂ« cilat janĂ« eliminuar dy vulnerabilitete kritike. Vulnerabiliteti i parĂ« (CVE-2023-7028), i cili ka tĂ« caktohet niveli mĂ« i lartĂ« i rrezikshmĂ«risĂ« (10 nga 10), lejon kapjen e njĂ« llogarie tjetĂ«r pĂ«rmes manipulimeve me formularin e rikuperimit tĂ« fjalĂ«kalimit tĂ« haruar. Problemi shkaktohet nga mundĂ«sia e dĂ«rgimit tĂ« njĂ« emaili me kodin pĂ«r rikthimin e fjalĂ«kalimit nĂ« adresa emaili tĂ« pa konfirmuara. Problemi shfaqet qĂ« nga lĂ«shimi i GitLab 16.1.0, nĂ« tĂ« cilin u mundĂ«sua dĂ«rgimi i kodit tĂ« rikuperimit pĂ«r fjalĂ«kalimin nĂ« njĂ« adresĂ« emaili tĂ« pavĂ«rtetuar.
Për të verifikuar faktet për sa i përket komprometimit të sistemeve, sugjerohet të vlerësohet në logun gitlab-rails/production_json.log praninë e kërkesave HTTP për trajtuesin /users/password me specifikimin e një varg emaili në parametrin 'params.value.email'. Gjithashtu, sugjerohet të kontrollohet në logun gitlab-rails/audit_json.log regjistrimet me vlerën PasswordsController#create në meta.caller.id dhe tregimin e një vargu adresash në blokun target_details. Sulmi nuk mund të përfundohet nëse përdoruesi ka aktivizuar autentifikimin me dy faktorë.
Vulnerabiliteti i dytë CVE-2023-5356 është i pranishëm në kodin për integrimin me shërbimet Slack dhe Mattermost, dhe lejon ekzekutimin e komandueseve nën një përdorues tjetër për shkak të mungesës së verifikimit të duhur të autorizimit. Problemit i është caktuar një nivel rrezikshmërie prej 9.6 nga 10. Në versionet e reja gjithashtu është eliminuar një vulnerabilitet më pak të rrezikshëm (7.6 nga 10) (CVE-2023-4812), që lejon evazionin e konfirmimit të CODEOWNERS duke shtuar ndryshime në një kërkesë për bashkim të mëparshme të miratuar.
Informacione më të detajuara mbi vulnerabilitetet e identifikuara planifikohen të publikohen brenda 30 ditëve pas publikimit të përmirësimit. Informacioni mbi vulnerabilitetet është transmetuar në GitLab në kuadër të programit të tij në HackerOne për shpërblim për zbulimin e vulnerabiliteteve.
Burimi: opennet.ru
