Перейти к основному содержанию

GitLab — критическая уязвимость CVE-2022-2884

GitLab

22 августа для GitLab вышли исправления, устраняющие критическую уязвимость CVE-2022-2884, которая получила 9.9 из 10 баллов по шкале CVSS. Затронуты выпуски GitLab Community Edition (CE) и Enterprise Edition (EE) с версиями: с 11.3.4 до 15.1.5; с 15.2 до 15.2.3; с 15.3 до 15.3.1. Об уязвимости сообщил исследователь с ником yvvdwf через программу Bug Bounty от HackerOne.

Уязвимость позволяет удалённо выполнить код через GitLab Import API. Эксплуатация этой уязвимости даёт широкие возможности от внедрения бэкдора до получения контроля над уязвимым устройством.

Релизы с исправлениями: 15.3.1, 15.2.3, 15.1.5.

https://about.gitlab.com/releases/2022/08/22/critical-security-release-gitlab-15-3-1-released/

GitLab призывает пользователей оперативно установить обновления затронутых версий. Есть компенсационные меры. Можно под администратором отключить функцию импорта GitLab на вкладке Настройки → Видимость и управление доступом".

  1. Нажать "Menu" → "Admin".
  2. Нажать "Settings" → "General".
  3. Развернуть вкладку "Visibility and access controls".
  4. Под "Import sources" отключить опцию "GitHub".
  5. Нажать "Save changes"

Теги

 

Похожие материалы

VMware — просадка производительности Linux на 70% после патча от Retbleed

Специалисты VMware опубликовали интересную статью. Если на хосте VMware ESXi на виртуальную машину Linux с ядром 5.18 накатить патч до версии 5.19, устраняющий уязвимость Retbleed, то производительность виртуальной машины просядет.