The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Критическая уязвимость в GitLab

11.07.2024 09:43

Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 17.1.2, 17.0.4 и 16.11.6, в которых устранены 6 уязвимостей. Одной из проблем (CVE-2024-6385) присвоен критический уровень опасности. Как и уязвимость, устранённая в прошлом месяце, новая проблема позволяет запустить работы в конвейере непрерывной интеграции (pipeline jobs) под произвольным пользователем.

Выполнение своей работы в контексте другого пользователя позволяет атакующему получить доступ к внутренним репозиториям и закрытым проектам этого пользователя. Сведения об уязвимости переданы в GitLab в рамках действующей на HackerOne программы выплаты вознаграждений за обнаружение уязвимостей. Детальную информацию об уязвимости планируют раскрыть через 30 дней после публикации исправления.

  1. Главная ссылка к новости (https://about.gitlab.com/relea...)
  2. OpenNews: Уязвимость в GitLab, позволяющая запустить pipeline-работы под другим пользователем
  3. OpenNews: Уязвимость в GitLab, позволяющая записать файлы в произвольный каталог на сервере
  4. OpenNews: Уязвимости в GitLab, позволяющие захватить учётную запись и выполнить команды под другим пользователем
  5. OpenNews: Критическая уязвимость в GitLab, позволяющая запустить pipeline-работы под другим пользователем
  6. OpenNews: Уязвимость в GitLab 16, позволяющая прочитать файлы на сервере (доступен эксплоит)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/61525-gitlab
Ключевые слова: gitlab
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (43) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, нах. (?), 10:04, 11/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +12 +/
    шо, опять?!
     
     
  • 2.32, Аноним (-), 19:59, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > шо, опять?!

    Наслаждайся, continious integration бэкдоров в CI - для всех желающих. Coming soon^W yesterday.

     
     
  • 3.35, Олег (??), 21:20, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Это ещё кубик как следует не исследовали
    Точнее те кто исследовали, как раз и шифруют все подряд за кучу денежек взамен
     
  • 3.44, анон (?), 18:09, 12/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Нужно придумать какой-нибудь веб фреймфорк из мира раста, чтобы было максимально безопасно.
     
     
  • 4.52, Аноним (52), 14:57, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Дело не в инструменте, а что именно хотели получить. Хотели получить модную, продаваемую штуку усилиями на минималках.

    Оно будет таким же на любом языке. Не одну тысячу лет как уже всё понято и известно про причину.

     

  • 1.4, Аноним (4), 10:16, 11/07/2024 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –5 +/
     

     ....ответы скрыты (7)

  • 1.14, cheburnator9000 (ok), 11:48, 11/07/2024 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +2 +/
     

     ....ответы скрыты (2)

  • 1.16, Аноним (16), 12:43, 11/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Gitlab - новый sendmail.
     
     
  • 2.22, Аноним (22), 16:03, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • –1 +/
    причем на безопасном руби
     
     
  • 3.25, Аноним (25), 17:16, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • –6 +/
    И на безопасном линукс, молодцы!
    А, чтобы не было никаких уязвимостей в ч.н.в Гите - надо отменить пароли! Вот я, например, сижу даже в линуксе - не только без антивируса а и даже рутового пароля - неверится? Только что, очень детально, расписал тут:
    - https://www.opennet.me/opennews/art.shtml?num=61517#25


     
     
  • 4.51, Аноним (52), 14:45, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Отсутствие пароля на рута из коробки есть на сегодня у многих попсовых и не-попсовых дистров.
     

  • 1.17, Аноним (17), 12:50, 11/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    А что вы хотели от мегакомбайна, дистрибутив которого весит как целая ОС.
     
     
  • 2.27, Аноним (27), 18:02, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Он ещё и ресурсов ест вагон и маленькую тележку
     
     
  • 3.50, Аноним (52), 14:42, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Ага. Шефу для инсталляции сервера уже 9 лет тому назад надо было четыре гига-байта у виртуалки. С тех пор легче не стало. Но зато всем как на сладкое - на графический интерфейс: рыболовный крючок с блесной надёжно заглочен.
     

  • 1.19, Аноним (19), 13:40, 11/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Это полностью закономерно. Но кое-какие вредители и саботажники из кое-какого проекта, который нельзя называть, приняли решение перейти с trac на GitLab. Их заранее предупреждали, чем это чревато. Им было и есть фиолетово.
     
     
  • 2.20, Аноним (20), 13:50, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А у трака есть конвейер?
     
  • 2.21, Аноним (21), 15:44, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ну trac настолько убог что любой продукт, хоть даже и с remote root который не будут исправлять - уже достойнейшая ему замена.
     
     
  • 3.33, Аноним (-), 20:04, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > хоть даже и с remote root который не будут исправлять - уже достойнейшая ему замена.

    Ну тогда и айпишники скажи, раз пошла такая пьянка. Будет тебе runner'ов на CI вджобы, заодно проверим какой счет за электричество вас не напрягает. Так и быть мaйнер будет с низким приоритетом и для нормальных джобов ресурсы останутся. Социально-ответственный, этический мaйнинг!

     
  • 2.29, Аноним (27), 18:09, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Между делом, разработчики trac лет шесть рожали новую ветку. Только в этом году релизнули, кажется. С тех пор поезд ушел, трекер без управления репозиториями и сиая уже мало кому нужен.
     
     
  • 3.39, mimocrocodile (?), 07:52, 12/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > трекер без управления репозиториями и сиая уже мало кому нужен.

    Jira: - ну да, ну да, пошёл я...

     
     
  • 4.45, Аноним (45), 20:59, 12/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > Jira: - ну да, ну да, пошёл я...

    Жира не может пойти. Она может только ползти.

     
  • 3.49, Аноним (52), 14:39, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Трекер не должен управлять репами. У трекера, весего только, нужна интеграция с репами. А не управлятор.
     
     
  • 4.54, нах. (?), 17:35, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    причем у trac эта фича есть с рождения (ну да, ну да - и это репо - svn. гит прикручен позднее и в концепцию вписался хуже. Впрочем, а зачем нам гит если мы не используем гитхлам?)

     

  • 1.26, Аноним (25), 17:23, 11/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    >> Любому здравомыслящему человеку понятно, что это происки рептилоидов из планеты Нибиру.
    > Массоны Рептилоиды:  Не, мы тут не при чём. Просто у разрабов руки из *опы

    Да, мне тоже кажется не надо путать их с вами, рептилоидами-масонами, "из планеты" Земля.
    Те то даже не известно живы ещё - вон сколько тысячетелей уже прошло то...
    Да и видом же - сразу видно их, что рептилоиды - а, вас только по косвенным признакам
    (политическим, идеалогическим и всякого рода психически и морально деструктивным).

     
  • 1.28, Аноним (28), 18:05, 11/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    AI скоро решит проблему уязвимостей. Другой язык - нет.
     
     
  • 2.31, _ (??), 19:07, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Это как же?

    Впрочем я знаю как - люди станут ещё тупее и будут считать компы чудесным артефактом данным богами, ковырять нельзя можно приносить жертвы :)
    Удачи! :)

     
     
  • 3.40, Фняк (?), 07:56, 12/07/2024 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Не то что нельзя, а строго запрещено DMCA, PIPA, SOPA, Patriot Act и ещё пучком каких-нибудь acts
     
     
  • 4.53, Аноним (52), 15:02, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Скорее, что как и прежде: будет меньше ввозможностей думать по своему и при этом мочь применять изобретаемое. Это станет дороже и реже встречаться. Больше станет марша молотков из Pink Floyd The Wall.
     
  • 2.34, Аноним (-), 20:06, 11/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > AI скоро решит проблему уязвимостей. Другой язык - нет.

    Для этого AI надо было обучать на коде без уязвимостей, а где его такой на этой планете взять?!

     
  • 2.43, Аноним (43), 12:19, 12/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Окончательно.
     
  • 2.48, Аноним (52), 14:35, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > AI скоро решит проблему уязвимостей. Другой язык - нет.

    Нет. Т.к. нужному для того ИИ не дадут нужную базу знаний. Либо это будет уже после смерти внуков.

    Проблема не в языке, не в процессоре. Проблема в постановке цели и использованных техниках достижения. Применив тот же подход с помощью ИИ получат примерно тоже самое: местами не сделанное, местами не продуманное, работающее в соответсвии, но зато красиво выглядит и нубам кажется чем-то супер годным.

    Хотя, пробуя пользоваться 6 лет, прошёл путь от "ой, интересно", до "без мата думать про него не бывает". Оказывается, что если система в Омнибусе, конфигурится Шефом, то это плохой признак для инженера.

     
     
  • 3.55, Аноним (55), 13:45, 17/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    >не дадут нужную базу знаний

    Да ладно, даже opennet заспамлен сообщениями об уязвимостях. Все БД CVE открыты, исходный код тоже есть, бери обучай. Уже есть научные работы с первыми результатами, выглядит многообещающе.

     

  • 1.46, Аноним (-), 22:38, 13/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Почему интеграции а не развертывания? Почему конвейер а не техпроцесс? Что и когда в российских учебниках пошло не так...
     
     
  • 2.47, Аноним (52), 14:29, 14/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Это уже даже не важно для GL. Gitlab писали в угоду коньюктуре, в стиле "что вижу, то пою", не доделывая части и переходя к новым.

    Получилось изделие - тормозное, сбойное, без гибкости, ожидаемо уязвимое. Его так писали.

    А остальное... Ну, посмотрите на GL... Чё... У людей мотивы древние и с тех пор не менялись.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру