Критичне оновлення безпеки від GITLAB: усунення вразливостей

watch 3s
views 2

13:03, 19.01.2024

11 січня 2024 року GitLab, провідний постачальник платформи для управління розробкою програмного забезпечення, випустив важливе оновлення безпеки з метою усунення виявлених вразливостей.

Вразливості було виявлено спільнотою користувачів GitLab, які допомогли компанії виправити помилки з механізмами автентифікації, перевірками авторизації в Slack/Mattermost, створенням робочих просторів поза нативним середовищем, зміною метаданих у комітах, та обходом затвердження CODEOWNERS.

У версіях 16.1 до 16.7.2 були помічені проблеми з усіма механізмами автентифікації: навіть користувачі з двофакторною автентифікацією були вразливі на певному рівні. Компанія порекомендувала оновити згаданий діапазон версії та ввімкнути двофакторну аутентифікацію для всіх акаунтів.

З версії 8.13 до 16.7.2 через перевірку авторизації, що погано функціонувала, користувачі могли виконувати команди від імені інших користувачів у Slack і Mattermost. Так само, до 16.7.2 версії існувала можливість створювати робочі простори в групі, до якої ці простори не належать. Це створювало окрему проблему безпеки використання GitLab.

З 12.2 версії відбувалася зміна метаданих підписаних комітів через неправильну перевірку підпису фіксації. Існував також спосіб обходу затвердження CODEOWNERS, починаючи з версії 15.3 і включно з версією 16.7.2.

Здебільшого всі згадані вразливості можна усунути, перейшовши на нову версію GitLab. Проте GitLab також рекомендує ввімкнути двофакторну автентифікацію (2FA) для всіх акаунтів GitLab, перевстановити всі секрети з потенціалом несправностей, та обстежити репозиторії на предмет несанкціонованих змін.

Поділитися

Чи була ця стаття корисною для вас?

Популярні пропозиції VPS

-10%

CPU
CPU
3 Epyc Cores
RAM
RAM
2 GB
Space
Space
25 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 2048 Windows

9.9

При оплаті за рік

-21.4%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
500 GB
wKVM-SSD 8192 HK Windows

67

При оплаті за рік

-21.5%

CPU
CPU
2 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
300 GB
wKVM-SSD 2048 HK Windows

26

При оплаті за рік

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
16 GB
Space
Space
150 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 16384
OS
CentOS
Software
Software
Keitaro

55.54

При оплаті за рік

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
8 GB
Space
Space
100 GB NVMe
Bandwidth
Bandwidth
Unlimited
aiKVM-NVMe 8192 Linux

27.05

При оплаті за рік

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 4096 Windows

18.65

При оплаті за рік

-5.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
60 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 2048 Windows

11.7

При оплаті за рік

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 4096 Linux

15.95

При оплаті за рік

-10%

CPU
CPU
10 Epyc Cores
RAM
RAM
64 GB
Space
Space
400 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 65536 Linux

135.49

При оплаті за рік

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
30 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-KVM-SSD 2048 Linux

30.3

При оплаті за рік

Інші статті на цю тему

cookie

Чи приймаєте ви файли cookie та політику конфіденційності?

Ми використовуємо файли cookie, щоб забезпечити вам найкращий досвід роботи на нашому сайті. Якщо ви продовжуєте користуватися сайтом, не змінюючи налаштувань, вважайте, що ви згодні на отримання всіх файлів cookie на сайті HostZealot.