image

Kritiek GitLab-lek laat aanvaller pipeline als andere gebruiker uitvoeren

dinsdag 19 september 2023, 11:18 door Redactie, 1 reacties

Een kritieke kwetsbaarheid in GitLab maakt het mogelijk voor een aanvaller om een pipeline met zijn code als een andere gebruiker uit te laten voeren. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.6 en GitLab roept organisaties op om de beschikbaar gestelde update zo snel mogelijk te installeren.

GitLab is een online DevOps-tool waarmee ontwikkelaars samen software kunnen ontwikkelen. Organisaties kunnen GitLab op hun eigen server of servers installeren. Het probleem is aanwezig in zowel de GitLab Community Edition (CE) als de Enterprise Edition (EE). Via een GitLab pipeline worden verschillende jobs binnen het ontwikkelproces stap voor stap met behulp van geautomatiseerde code uitgevoerd. Wanneer een softwareontwikkelaar nieuwe code aan zijn project op GitLab toevoegt wordt die door pipeline uitgevoerd, getest en uitgerold.

Via de kwetsbaarheid, aangeduid als CVE-2023-4998, kan een aanvaller zijn jobs als een andere gebruiker laten uitvoeren. Het gaat hier in de kern niet om een nieuw probleem. Eerder dit jaar kwam GitLab al met een update voor deze kwetsbaarheid, toen aangeduid als CVE-2023-3932. Het blijkt mogelijk om deze oplossing te omzeilen op een manier die veel meer impact heeft. Daarop is GitLab nu buiten de vaste maandelijkse patchcyclus om met een noodpatch gekomen.

Reacties (1)
03-11-2023, 00:43 door Alfred02871 - Bijgewerkt: 03-11-2023, 00:46
[Verwijderd door moderator]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.