Перейти к основному содержанию

GitLab — критическая уязвимость CVE-2022-2884

GitLab

22 августа для GitLab вышли исправления, устраняющие критическую уязвимость CVE-2022-2884, которая получила 9.9 из 10 баллов по шкале CVSS. Затронуты выпуски GitLab Community Edition (CE) и Enterprise Edition (EE) с версиями: с 11.3.4 до 15.1.5; с 15.2 до 15.2.3; с 15.3 до 15.3.1. Об уязвимости сообщил исследователь с ником yvvdwf через программу Bug Bounty от HackerOne.

Уязвимость позволяет удалённо выполнить код через GitLab Import API. Эксплуатация этой уязвимости даёт широкие возможности от внедрения бэкдора до получения контроля над уязвимым устройством.

Релизы с исправлениями: 15.3.1, 15.2.3, 15.1.5.

https://about.gitlab.com/releases/2022/08/22/critical-security-release-gitlab-15-3-1-released/

GitLab призывает пользователей оперативно установить обновления затронутых версий. Есть компенсационные меры. Можно под администратором отключить функцию импорта GitLab на вкладке Настройки → Видимость и управление доступом".

  1. Нажать "Menu" → "Admin".
  2. Нажать "Settings" → "General".
  3. Развернуть вкладку "Visibility and access controls".
  4. Под "Import sources" отключить опцию "GitHub".
  5. Нажать "Save changes"

Теги

 

Похожие материалы

Массовый угон аккаунтов в Телеграм

Пользователи российского сегмента Телеграм столкнулись с массовыми попытками кражи их аккаунтов. Новая фишинговая атака заключается в следующем: пользователю приходит сообщение из списка контактов о том, что ему отправлен подарок — подписка на Telegram Premium.

Теги

KeePass с изъяном

Уязвимость CVE-2023-24055 позволяет злоумышленнику внести изменение в конфигурационный файл KeePass, которые приведут к срабатыванию триггера по экспорту базы данных менеджера паролей в текстовом виде.

Теги