GitLab 'en kısa sürede maksimum yama maksimum yama kusurunu önerir

3 yıl önce

GITLab, CVE-2023-2825 olarak izlenen maksimum şiddet (CVSS v3.1 puanı: 10.0) yol geçiş kusuru ele almak için bir acil durum güvenlik güncellemesi olan sürüm 16.0.1 sürüm yayınladı.

GitLab, kodlarını uzaktan yönetmesi gereken ve yaklaşık 30 milyon kayıtlı kullanıcı ve bir milyon ödeme yapan müşteriye sahip geliştirici ekipleri için web tabanlı bir GIT deposudur.

En son güncellemede ele alınan güvenlik açığı, sorunu projenin Hackone Bug Bounty programında bildiren 'Pwnie' adlı bir güvenlik araştırmacısı tarafından keşfedildi.

GitLab Community Edition (CE) ve Enterprise Edition (EE) sürüm 16.0.0'ı etkiler, ancak bundan daha eski tüm sürümler etkilenmez.

Kusur, en az beş grup içinde yer alan bir kamu projesinde bir ek var olduğunda, kimlik doğrulanmamış bir saldırganın sunucudaki keyfi dosyaları okumasını sağlayan bir yol geçiş probleminden kaynaklanır.

CVE-2023-2825'in kullanımı, tescilli yazılım kodu, kullanıcı kimlik bilgileri, jetonlar, dosyalar ve diğer özel bilgiler de dahil olmak üzere hassas verileri ortaya çıkarabilir.

Bu ön koşul, sorunun GitLab'ın grup hiyerarşisinin çeşitli seviyelerinde yuvalanmış eklenmiş dosyaların yollarını nasıl yönettiği veya çözdüğü ile ilgili olduğunu göstermektedir. Ancak, sorunun kritikliği ve keşfinin tazeliği nedeniyle, bu kez satıcı tarafından pek çok ayrıntı açıklanmadı.

Bunun yerine GitLab, en son güvenlik güncellemesini gecikmeden uygulamanın önemini vurguladı.

Gitlab'ın güvenlik bültenini, "Aşağıda açıklanan sorunlardan etkilenen bir versiyonu çalıştıran tüm kurulumların en kısa sürede en kısa sürede yükseltilmesini şiddetle tavsiye ediyoruz."

"Bir ürünün belirli bir dağıtım türü (omnibus, kaynak kodu, dümen grafiği, vb.) Belirlenmediğinde, bu, tüm türlerin etkilendiği anlamına gelir."

Azaltıcı bir faktör, güvenlik açığının sadece belirli koşullar altında tetiklenebilmesi, yani en az beş grup içinde yer alan bir kamu projesinde bir bağlantı olduğunda, tüm GitHub projelerinde takip edilen yapı değil.

Bununla birlikte, GitLab 16.0.0'ın tüm kullanıcılarının, riski azaltmak için mümkün olan en kısa sürede 16.0.1 sürümüne güncellenmesi önerilir. Ne yazık ki, şu anda hiçbir geçici çözüm mevcut değil.

GitLab kurulumunuzu güncellemek için projenin güncelleme sayfasındaki talimatları izleyin. GitLab Runner güncellemeleri için bu kılavuza göz atın.

Microsoft Mayıs 2023 Patch Salı 3 sıfır gün, 38 kusur düzeltiyor

Microsoft Nisan 2023 Patch Salı Düzeltmeleri 1 Sıfır Gün, 97 Kusur

90 gün içinde laserjet yazıcılarda kritik hatayı yamaya HP

Barracuda, sıfır gün kusuruyla ihlal edilen e-posta ağ geçitleri uyarıyor

D-Link D-View 8 yazılımındaki Auth Bypass ve RCE kusurlarını düzeltiyor

Kaynak: Bleeping Computer

More Posts