Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в GitLab, позволяющая запустить pipeline-работы под другим пользователем " | +/– | |
Сообщение от opennews (??), 27-Июн-24, 10:04 | ||
Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 и 16.6.8, в которых устранены 14 уязвимостей. Одной из проблем (СVE-2024-5655), которая проявляется начиная с выпуска GitLab 15.8, присвоен критический уровень опасности. Уязвимость позволяет запустить работы в конвейере непрерывной интеграции (pipeline jobs) под произвольным пользователем. Выполнение своей работы в контексте другого пользователя позволяет атакующему получить доступ к внутренним репозиториям и закрытым проектам этого пользователя... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (1), 27-Июн-24, 10:04 | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. Скрыто модератором | +/– | |
Сообщение от Василий Пупов (?), 27-Июн-24, 11:09 | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. Скрыто модератором | +2 +/– | |
Сообщение от COBA (?), 27-Июн-24, 12:51 | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. Скрыто модератором | +/– | |
Сообщение от Соль земли (?), 27-Июн-24, 14:10 | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. Скрыто модератором | +/– | |
Сообщение от Аноним (13), 27-Июн-24, 13:45 | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
2. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +2 +/– | |
Сообщение от Аноним (2), 27-Июн-24, 10:12 | ||
Ссылка на собстна сам CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-5655 | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | –1 +/– | |
Сообщение от Аноним (3), 27-Июн-24, 10:17 | ||
Речь же про user gitlab а не user воркера, где выполняется сборка ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (1), 27-Июн-24, 10:44 | ||
А у меня блин как эта компания с корнями из СНГ так умудряется вставить лазейку что её находят. | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +4 +/– | |
Сообщение от Аноним (7), 27-Июн-24, 11:00 | ||
Они не лазейку ставят. Это действительно ошибки, стимулированные культурой разработки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (-), 27-Июн-24, 15:37 | ||
> Всегда был продукт без нужной гибкости, без нужного, но с удобным интерфейсом для хомячков. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (-), 27-Июн-24, 15:51 | ||
> Интерфейс должен быть удобен для большинства. | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +1 +/– | |
Сообщение от Аноним (-), 27-Июн-24, 16:29 | ||
> который не позволяет им пользоваться продуктом | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (29), 27-Июн-24, 21:33 | ||
> Приходится искать какое-то парето-оптимальное решение. | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (32), 28-Июн-24, 01:23 | ||
Я вообще не понимаю, как можно сравнивать "10 юзеров попросили фичу А" и "100 юзеров попросили фичу Б"! Дело-то ВООБЩЕ НЕ В ЦИФРАХ! В первую очередь разраб должен думать о самих фичах и их перспективности, а не сколько хомячков её просят. Может так статься, что он вообще напишет фичу "Ц", которая будет объединением А и Б + что-то перспективное. Никогда нельзя идти на поводу у статистики - сначала думать, а только потом решать, что именно надо написать. | ||
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору |
23. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 27-Июн-24, 17:16 | ||
Если что-то нужно 1% аудитории, а что-то 99%, и этот 1% платит, а те 99% - нет, то буду делать то, что нужно 1%. | ||
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору |
25. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (-), 27-Июн-24, 17:43 | ||
Эм... там именно так и написано: | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (-), 27-Июн-24, 17:43 | ||
> Если что-то нужно 1% аудитории, а что-то 99%, и этот 1% платит, | ||
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору |
30. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 27-Июн-24, 22:50 | ||
Извини, но "use" - это "пользоваться", а не "платить". | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Fyjy (-), 27-Июн-24, 15:44 | ||
> они в угоду запроса на фичи пилят туда, куда деньги тянут, а остальное и остальные страдают. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
8. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | –3 +/– | |
Сообщение от Аноним (-), 27-Июн-24, 11:03 | ||
Вот что происходит, когда доверяешь свою репу каким-то некомпетентным ребятам. | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +1 +/– | |
Сообщение от Аноним (13), 27-Июн-24, 13:43 | ||
Что то на рубях, что это. А значит, культура разработки соответствующая (индусы либо румыны пинают полуразложившееся легаси с традиционными песнями и плясками), и дыр плюс-минус столько же. | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +1 +/– | |
Сообщение от YetAnotherOnanym (ok), 27-Июн-24, 17:19 | ||
> серьезной компании типа гитхаба | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
10. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +4 +/– | |
Сообщение от Fyjy (-), 27-Июн-24, 11:10 | ||
Хм... относительно недавно была новость за сентябрь 2023 | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. Скрыто модератором | +1 +/– | |
Сообщение от mimocrocodile (?), 27-Июн-24, 16:21 | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Соль земли (?), 27-Июн-24, 14:19 | ||
> подстановка JavaScript-кода (XSS) в примечаниях к коммитам | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (13), 27-Июн-24, 14:55 | ||
В рамках HTML можно запустить любой элемент страницы (при недостаточно хорошем экранировании). | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от Аноним (17), 27-Июн-24, 15:23 | ||
Так ведь раннер запускается не от рута, а значит не может сменить пользователя на произвольного в общем случае. | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Уязвимость в GitLab, позволяющая запустить pipeline-работы п..." | +/– | |
Сообщение от penetrator (?), 27-Июн-24, 19:12 | ||
не думаю, что это вообще связано | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |