GitLab: Kritik Bug Saldırganların diğer kullanıcılar olarak boru hatlarını çalıştırmasına izin verir

2 yıl önce

Gitlab bugün, ürününün Gitlab topluluğunda ve kurumsal sürümlerindeki kritik bir güvenlik açığının, saldırganların boru hattı işlerini diğer kullanıcılar olarak çalıştırmasına izin verdiği konusunda uyardı.

GitLab DevSecops platformu 30 milyondan fazla kayıtlı kullanıcıya sahiptir ve T-Mobile, Goldman Sachs, Airbus, Lockheed Martin, Nvidia ve UBS dahil olmak üzere Fortune 100 şirketlerinin% 50'sinden fazlası tarafından kullanılmaktadır.

Bugünün güvenlik güncellemesinde yamalı kusur CVE-2024-6385 olarak izlendi ve 10 üzerinden 9.6 CVSS taban skoru önem derecesi aldı.

Tüm GitLab CE/EE sürümlerini 15.8 ila 16.11.6, 17.0 ila 17.0.4 ve 17.1 ila 17.1.2 arasında etkiler. Gitlab'ın henüz açıklamadığı belirli koşullar altında, saldırganlar keyfi bir kullanıcı olarak yeni bir boru hattını tetiklemek için onu kullanabilirler.

GitLab boru hatları, kullanıcıların kod değişikliklerini oluşturmak, test etmek veya dağıtmak için süreçleri ve görevleri otomatik olarak paralel veya sırayla çalıştırmasını sağlayan sürekli bir entegrasyon/sürekli dağıtım (CI/CD) sistem özelliğidir.

Şirket, bu kritik güvenlik kusurunu ele almak için GITLAB Community ve Enterprise Sürümleri 17.1.2, 17.0.4 ve 16.11.6'yı yayınladı ve tüm yöneticilere hemen tüm kurulumları yükseltmesini tavsiye etti.

"Aşağıda açıklanan sorunlardan etkilenen bir versiyonu çalıştıran tüm kurulumların en kısa sürede en kısa sürüme yükseltilmesini şiddetle tavsiye ediyoruz." "Gitlab.com ve GitLab adanmış, zaten yamalı versiyonu çalıştırıyor."

GitLab, Haziran ayı sonlarında neredeyse aynı bir güvenlik açığını (CVE-2024-5655 olarak izlendi) yamaladı, bu da boru hatlarını diğer kullanıcılar olarak çalıştırmak için de sömürülebilir.

Bir ay önce, kimlik doğrulanmamış tehdit aktörlerinin siteler arası komut dosyası (XSS) saldırılarında hesapları devralmasını sağlayan yüksek şiddetli bir güvenlik açığı (CVE-2024-4835) düzeltti.

CISA'nın Mayıs ayında uyardığı gibi, tehdit aktörleri de Ocak ayında yamalanan başka bir sıfır tıkalı Gitlab güvenlik açığı (CVE-2023-7028) aktif olarak sömürüyor. Bu güvenlik açığı, yetkili olmayan saldırganların şifre sıfırlamaları yoluyla hesapları kaçırmasına izin verir.

Shadowserver, Ocak ayında çevrimiçi olarak maruz kalan 5.300'den fazla savunmasız GitLab örneğini bulurken, bugün hala yarısından (1.795) daha azına ulaşılabilir.

Saldırganlar GitLab'ı hedefler, çünkü API anahtarları ve tescilli kod da dahil olmak üzere çeşitli hassas kurumsal verilere ev sahipliği yapar ve bir ihlalin ardından önemli güvenlik etkisine yol açar.

Bu, tehdit aktörleri CI/CD (sürekli entegrasyon/sürekli dağıtım) ortamlarına kötü amaçlı kod eklerse ve ihlal edilen kuruluşun depolarından ödün veriyorsa, tedarik zinciri saldırılarını içerir.

Kritik GitLab Hata, saldırganların herhangi bir kullanıcı olarak boru hatlarını çalıştırmasına izin verir

Cisa, devs'i işletim sistemi komut enjeksiyon güvenlik açıklarını ayıklamaya çağırıyor

CISA, yazılım geliştiricilerini SQL enjeksiyon güvenlik açıklarını ayıklamaya çağırıyor

Windows MSHTML Sıfır Yazma Saldırılarında Bir Yıldan Boy Kullanılan Sıfır Gün

Microsoft Temmuz 2024 Patch Salı 142 Kusur, 4 Sıfır Gün

Kaynak: Bleeping Computer

More Posts