![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в GitLab, позволяющее запустить код при сборке в CI любого проекта" | +/– | ![]() |
Сообщение от opennews (??), 08-Май-23, 09:55 | ||
Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 15.11.2, 15.10.6 и 15.9.7, в которых устранена критическая уязвимость (CVE-2023-2478), позволяющая любому аутентифицированному пользователю через манипуляции с API GraphQL прикрепить собственный runner-обработчик (приложение для запуска задач при сборке кода проекта в системе непрерывной интеграции) к любому проекту на том же сервере. Подробности эксплуатации пока не приводятся. Информация об уязвимости передана в GitLab в рамках действующей на HackerOne программы выплаты вознаграждений за обнаружение уязвимостей... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 08-Май-23, 09:55 | +11 +/– | ![]() |
Если хорошо порыться в этом комбайне, думаю таких уязвимостей с десяток. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #9, #13 |
3. Сообщение от Аноним (3), 08-Май-23, 10:14 | +/– | ![]() |
Чо никто не орёт что Руби виноват? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #8 |
5. Сообщение от Бывалый смузихлёб (?), 08-Май-23, 10:26 | +1 +/– | ![]() |
> через манипуляции с API GraphQL | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
6. Сообщение от ИмяХ (?), 08-Май-23, 10:35 | +/– | ![]() |
Вот блиин, я я только-только манйнер под эту уязвимость написал((( | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
7. Сообщение от Аноним (8), 08-Май-23, 11:05 | +/– | ![]() |
>позволяющее запустить код при сборке в CI любого проекта | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #11, #31 |
8. Сообщение от Аноним (8), 08-Май-23, 11:07 | +/– | ![]() |
Виноваты проекты, мигрировавшие с trac на это. При этом они корчат из себя экспертов по безопасности. Что это, глупость, или измена? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #10 |
9. Сообщение от Tester (??), 08-Май-23, 11:14 | +2 +/– | ![]() |
ну еще бы... считай бесплатный dos бот. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #33 |
10. Сообщение от Аноним (3), 08-Май-23, 11:27 | +2 +/– | ![]() |
Сойдемся что виновата как всегда сишка. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #15, #16 |
11. Сообщение от Аноним (3), 08-Май-23, 11:29 | +/– | ![]() |
Ну да это скорее фича. Наверняка в проектах бывает что-то что без этого не работает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
13. Сообщение от Аноним (13), 08-Май-23, 12:22 | +/– | ![]() |
Я бы покопался в нем, но ошибка 404 не даёт покоя. Разработчики что-то знают. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
15. Сообщение от Аноним (15), 08-Май-23, 12:29 | +1 +/– | ![]() |
В любой непонятной ситуации переписывай раст на паскале | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
16. Сообщение от Аноним (8), 08-Май-23, 13:12 | +1 +/– | ![]() |
Нет, виноваты руководители этого проекта. И да, на раст они его уже как год обещают переписать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
31. Сообщение от Sw00p aka Jerom (?), 09-Май-23, 08:58 | +/– | ![]() |
>Выглядит не как RCE | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
33. Сообщение от Аноним (33), 09-Май-23, 17:37 | +/– | ![]() |
Всегда ж был софт недоделанный, жёстко фиксирующий возможности. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |