GitLab kritik boru hattı yürütme güvenlik açığı konusunda uyarıyor

1 yıl önce

GITLAB, bir saldırganın belirli koşullar altında keyfi kullanıcılar olarak boru hatlarını tetiklemesine izin veren bunlardan en şiddetli olanı (CVE-2024-6678) olmak üzere birden fazla güvenlik açıkını ele almak için kritik güncellemeler yayınladı.

Sürüm, hem Gitlab Topluluğu Sürümü (CE) hem de Enterprise Edition (EE) için 17.3.2, 17.2.5 ve 17.1.7 sürümleri içindir ve iki aylık (planlanmış) bir parçası olarak toplam 18 güvenlik sorunu yamalardır Güvenlik Güncellemeleri.

9.9 kritik bir önem skoru ile CVE-2024-6678 güvenlik açığı, bir saldırganın durdurma eyleminin sahibi olarak çevre durdurma eylemlerini yürütmesini sağlayabilir.

Kusurun şiddeti, uzaktan sömürü potansiyeli, kullanıcı etkileşimi eksikliği ve sömürmek için gereken düşük ayrıcalıklardan gelir.

GitLab, sorunun 8.14'ten 17.1.7'ye kadar CE/EE sürümlerini, 17.2.5'ten önceki 17.2'den ve 17.3.2'den önceki 17.3'ten versiyonları etkilediği konusunda uyarıyor.

GitLab boru hatları, GitLab’ın CI/CD (sürekli entegrasyon/sürekli teslimat) sisteminin bir parçası olan kod oluşturmak, test etmek ve dağıtmak için kullanılan otomatik iş akışlarıdır.

Tekrarlayan görevleri otomatikleştirerek ve kod tabanındaki değişikliklerin tutarlı bir şekilde test edilmesini ve dağıtılmasını sağlayarak yazılım geliştirme sürecini kolaylaştırmak için tasarlanmıştır.

GITLAB, Haziran 2024-6385'te CVE-2024-6385'i düzeltmek için CVE-2024-6385'i düzeltmek için CVE-2024-6385'i ve Eylül 2023'te CVE-2023-5009, All. Kritik olarak derecelendirildi.

Bülten ayrıca, 6.7-8.5 arasında puanla, potansiyel olarak saldırganların hizmetleri bozmasına, yetkisiz komutları yürütmesine veya hassas kaynakları tehlikeye atmasına izin verebilecek dört yüksek şiddetli sorun listeliyor. Sorunlar aşağıdaki gibi özetlenmiştir:

Güncelleme talimatları, kaynak kodu ve paketler için GITLAB’ın resmi indirme portalına göz atın. En son Gitlab Runner paketleri burada mevcuttur.

Sonicwall, Sonicos'ta kritik erişim kontrolü kusurunu uyarıyor

Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor

Microsoft Eylül 2024 Patch Salı 4 sıfır gün, 79 kusur düzeltiyor

Sonicwall SSLVPN Erişim Kontrol Kususu artık saldırılarda sömürüldü

İlerleme Yükselteri 10/10 şiddete karşı savunmasız RCE Kusur

Kaynak: Bleeping Computer

More Posts