Критичне оновлення безпеки від GITLAB: усунення вразливостей

watch 3s
views 2

13:03, 19.01.2024

11 січня 2024 року GitLab, провідний постачальник платформи для управління розробкою програмного забезпечення, випустив важливе оновлення безпеки з метою усунення виявлених вразливостей.

Вразливості було виявлено спільнотою користувачів GitLab, які допомогли компанії виправити помилки з механізмами автентифікації, перевірками авторизації в Slack/Mattermost, створенням робочих просторів поза нативним середовищем, зміною метаданих у комітах, та обходом затвердження CODEOWNERS.

У версіях 16.1 до 16.7.2 були помічені проблеми з усіма механізмами автентифікації: навіть користувачі з двофакторною автентифікацією були вразливі на певному рівні. Компанія порекомендувала оновити згаданий діапазон версії та ввімкнути двофакторну аутентифікацію для всіх акаунтів.

З версії 8.13 до 16.7.2 через перевірку авторизації, що погано функціонувала, користувачі могли виконувати команди від імені інших користувачів у Slack і Mattermost. Так само, до 16.7.2 версії існувала можливість створювати робочі простори в групі, до якої ці простори не належать. Це створювало окрему проблему безпеки використання GitLab.

З 12.2 версії відбувалася зміна метаданих підписаних комітів через неправильну перевірку підпису фіксації. Існував також спосіб обходу затвердження CODEOWNERS, починаючи з версії 15.3 і включно з версією 16.7.2.

Здебільшого всі згадані вразливості можна усунути, перейшовши на нову версію GitLab. Проте GitLab також рекомендує ввімкнути двофакторну автентифікацію (2FA) для всіх акаунтів GitLab, перевстановити всі секрети з потенціалом несправностей, та обстежити репозиторії на предмет несанкціонованих змін.

Поділитися

Чи була ця стаття корисною для вас?

Популярні пропозиції VPS

-10%

CPU
CPU
4 Epyc Cores
RAM
RAM
4 GB
Space
Space
50 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 4096 Windows

18.1

При оплаті за рік

-16.3%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
30 GB SSD
Bandwidth
Bandwidth
40 Mbps
DDoS Protected SSD-KVM 2048 Linux

48

При оплаті за рік

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-KVM-SSD 4096 Linux

60.5

При оплаті за рік

-10%

CPU
CPU
3 Epyc Cores
RAM
RAM
2 GB
Space
Space
25 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 2048 Windows

9.9

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
MT5 KVM 8192 Windows

29.99

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 16384 Linux

40.02

При оплаті за рік

-7.9%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 8192 Windows

25.79

При оплаті за рік

-18.6%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
4 TB
wKVM-SSD 4096 Metered Windows

38

При оплаті за рік

-8.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 2048 Windows

37.4

При оплаті за рік

-9.5%

CPU
CPU
8 Epyc Cores
RAM
RAM
32 GB
Space
Space
200 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 32768 Windows

74.49

При оплаті за рік

Інші статті на цю тему

cookie

Чи приймаєте ви файли cookie та політику конфіденційності?

Ми використовуємо файли cookie, щоб забезпечити вам найкращий досвід роботи на нашому сайті. Якщо ви продовжуєте користуватися сайтом, не змінюючи налаштувань, вважайте, що ви згодні на отримання всіх файлів cookie на сайті HostZealot.