GitLab opublikował ważne aktualizacje zabezpieczeń
GitLab opublikował ważne aktualizacje zabezpieczeń dla wersji Community Edition (CE) i Enterprise Edition (EE) w odpowiedzi na osiem zidentyfikowanych luk w zabezpieczeniach, w tym jedną krytyczną podatność, która może umożliwić wykonywanie pipeline'ów Continuous Integration/Continuous Delivery (CI/CD) na dowolnych gałęziach projektu.
Szczegóły krytycznej luki CVE-2024-9164
Najpoważniejsza z wykrytych luk, oznaczona jako CVE-2024-9164, uzyskała wskaźnik CVSS na poziomie 9.6 na 10. Dotyczy ona możliwości uruchamiania pipeline'ów na dowolnych, arbitralnych gałęziach w projektach GitLab. W praktyce oznacza to, że potencjalny atakujący mógłby bez odpowiednich uprawnień wyzwalać procesy CI/CD na wybranych przez siebie gałęziach, co stwarza ryzyko przeprowadzenia nieautoryzowanych operacji w projekcie, jak również możliwość wprowadzenia złośliwego kodu.
Luka dotyczy wersji GitLab EE zaczynając od 12.5 aż po 17.2.9, a także wersji 17.3 przed 17.3.5 oraz wersji 17.4 przed 17.4.2. Aktualizacje te są niezbędne, aby wyeliminować ten poważny problem.
Inne luki bezpieczeństwa
Oprócz tej krytycznej podatności GitLab załatał również siedem innych luk o różnym stopniu ryzyka:
- CVE-2024-8970 (CVSS 8.2) - Podatność umożliwiająca atakującemu uruchomienie pipeline’u jako inny użytkownik w określonych okolicznościach.
- CVE-2024-8977 (CVSS 8.2) - Luka umożliwiająca atak SSRF (Server-Side Request Forgery) w instancjach GitLab EE z włączoną funkcją Product Analytics Dashboard.
- CVE-2024-9631 (CVSS 7.5) - Powoduje spowolnienie przy przeglądaniu różnic (diff) w zgłoszeniach z konfliktem podczas scalania (merge request).
- CVE-2024-6530 (CVSS 7.3) - Otwiera możliwość wstrzyknięcia HTML (HTML injection) na stronie autoryzacji OAuth w wyniku problemu typu cross-site scripting (XSS).
Ciągła seria luk w pipeline'ach
Niedawne aktualizacje wpisują się w szerszy trend podatności związanych z pipeline'ami CI/CD w GitLabie, które były wykrywane w ostatnich miesiącach. We wrześniu GitLab naprawił inną krytyczną lukę (CVE-2024-6678, CVSS 9.9), która mogła pozwolić atakującemu na uruchamianie zadań pipeline’ów jako dowolny użytkownik. Wcześniej załatano także luki takie jak:
- CVE-2023-5009 (CVSS 9.6)
- CVE-2024-5655 (CVSS 9.6)
- CVE-2024-6385 (CVSS 9.6)
Chociaż obecnie nie ma dowodów na aktywne wykorzystywanie tych podatności, GitLab stanowczo zaleca użytkownikom natychmiastowe zaktualizowanie swoich instancji do najnowszej wersji, aby zabezpieczyć się przed potencjalnymi atakami.
Wszystkie te luki mogą stwarzać poważne zagrożenia dla bezpieczeństwa projektów korzystających z GitLab, dlatego szybkie działanie w zakresie aktualizacji jest kluczowe.
Źródło: https://thehackernews.com/2024/10/new-critical-gitlab-vulnerability-could.html
Kontakt z nami
Masz pomysły, uwagi lub pytania?
Liczba wyświetleń: 0
