Критическое обновление безопасности от GITLAB: устранение уязвимостей

watch 4s
views 2

12:59, 19.01.2024

11 января 2024 года GitLab, ведущий поставщик платформы для управления разработкой программного обеспечения, выпустил важное обновление безопасности с целью устранения выявленных уязвимостей.

Уязвимости были выявлены сообществом пользователей GitLab, которые помогли компании исправить ошибки с механизмами аутентификации, проверками авторизации в Slack/Mattermost, созданием рабочих пространств вне нативной среды, изменением метаданных в комитах, и обходом утверждения CODEOWNERS.

В версиях 16.1 до 16.7.2 были замечены проблемы со всеми механизмами аутентификации: даже пользователи с двухфакторной аутентификацией были уязвимы на определенном уровне. Компания порекомендовала обновить упомянутый диапазон версий и включить двухфакторную аутентификацию для всех аккаунтов.

С версии 8.13 по 16.7.2 з-за плохо функционирующей проверки авторизации пользователи могли выполнять команды от имени других пользователей в Slack и Mattermost. Так же, до 16.7.2 версии существовала возможность создавать рабочие пространства в группе, к которой эти пространства не принадлежат. Это создавало отдельную проблему безопасности использования GitLab.

С 12.2 версии происходило изменение метаданных подписанных комитов из-за неправильной проверки подписи фиксации. Существовал также способ обхода утверждения CODEOWNERS, начиная с версии 15.3 и включая версию 16.7.2.

В основном, все упомянутые уязвимости можно устранить, перейдя на новую версию GitLab. Тем не менее GitLab также рекомендует включать двухфакторную аутентификацию (2FA) для всех аккаунтов GitLab, переустановить все секреты с потенциалом неисправностей, и обследовать репозитории на предмет несанкционированных изменений.

Поделиться

Была ли эта статья полезной для вас?

Популярные предложения VPS

-9%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 16384 Windows

$ 66.89

$

При оплате за год

-10%

CPU
CPU
8 Xeon Cores
RAM
RAM
32 GB
Space
Space
200 GB SSD
Bandwidth
Bandwidth
12 TB
KVM-SSD 32768 Metered Linux

$ 173.9

$

При оплате за год

-10.2%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
100 Mbps
DDoS Protected SSD-KVM 16384 Linux

$ 142.59

$

При оплате за 6 месяцев

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 4096 Linux

$ 17.39

$

При оплате за год

-5.1%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
40 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 1024 Windows

$ 14.03

$

При оплате за год

-15%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
80 Mbps
DDoS Protected SSD-wKVM 8192 Windows

$ 117.09

$

При оплате за год

-10%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
40 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 1024 Linux

$ 7.07

$

При оплате за год

-8.8%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 16384 Windows

$ 53.1

$

При оплате за год

-16.2%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
60 Mbps
DDoS Protected SSD-KVM 4096 Linux

$ 77.67

$

При оплате за год

CPU
CPU
4 Epyc Cores
RAM
RAM
4 GB
Space
Space
50 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 4096
OS
CentOS
Software
Software
Keitaro
$

При оплате за месяц

Другие статьи на эту тему

cookie

Принять файлы cookie и политику конфиденциальности?

Мы используем файлы cookie, чтобы обеспечить вам наилучший опыт работы на нашем сайте. Если вы продолжите работу без изменения настроек, мы будем считать, что вы согласны получать все файлы cookie на сайте HostZealot.