Ranjivosti u sustavu GitLab

Dana 26. lipnja 2024., tvrtka GitLab je objavila sigurnosnu nadogradnju kako bi otklonila više ranjivosti, od kojih je jedna kritična ranjivost.

Tehnički detalji značajnih ranjivosti otklonjenih ovim ažuriranjem:
  • Kritična ranjivost CVE-2024-5655 (CVSS ocjena 9.6), omogućuje napadaču da pod određenim okolnostima pokrene pipeline kao drugi korisnik. GitLab pipelines su značajka sustava za kontinuiranu integraciju/kontinuiranu isporuku (CI/CD) koja korisnicima omogućuje automatsko pokretanje procesa i zadataka, bilo paralelno ili u slijedu, kako bi izgradili, testirali ili implementirali promjene u kôdu.
  • Ranjivost CVE-2024-4901 (CVSS ocjena 8.7), kojom se Stored Cross-Site Scripting (XSS) ranjivost može uvesti iz projekta sa zlonamjernim commit bilješkama.     
  • Ranjivost CVE-2024-4994 (CVSS ocjena 8.1), omogućuje Cross-Site Request Forgery (CSRF) napad na GitLab GraphQL API što dovodi do izvršenja proizvoljnih GraphQL mutacija.
  • Ranjivost CVE-2024-6323 (CVSS ocjena 7.5), omogućuje napadaču curenje sadržaja privatnog repozitorija u javni projekt.
Zahvaćene verzije GitLab CE/EE:
  • sve verzije od 15.8 do prije verzije 16.11.5
  • sve verzije od 17.0 do prije verzije 17.0.3
  • sve verzije od 17.1 do prije verzije 17.1.1
Preporuke:
Preporučuje se žurno ažuriranje proizvoda na najnoviju dostupnu inačicu slijedeći službene upute proizvođača.
 
Više informacija moguće je pročitati na poveznicama u nastavku:
[inicijalna objava: 1.7.2024 - 11:26]