image

GitLab waarschuwt voor kritiek lek dat aanvaller authenticatie laat omzeilen

donderdag 13 maart 2025, 11:05 door Redactie, 1 reacties

GitLab waarschuwt voor twee kritieke kwetsbaarheden waardoor een aanvaller in bepaalde gevallen de authenticatie kan omzeilen. Er zijn beveiligingsupdates uitgebracht om het probleem te verhelpen. GitLab is een populaire online DevOps-tool voor het ontwikkelen van software. Organisaties kunnen GitLab op hun eigen server of servers installeren.

Wanneer SAML SSO-authenticatie is ingeschakeld maakt GitLab gebruik van de ruby-saml library. Deze library bevat twee kritieke 'authentication bypass' kwetsbaarheden, aangeduid als CVE-2025-25291 en CVE-2025-25292. In bepaalde gevallen kan een aanvaller met toegang tot een geldig gesigneerd SAML-document van de identiteitsprovider zich als een andere geldige gebruiker authenticeren, aldus de uitleg van GitLab. Een aanvaller moet wel al een geldig gebruikersaccount hebben gecompromitteerd voordat de authentication bypass mogelijk is.

GitLab adviseert organisaties om de beschikbaar gestelde updates meteen te installeren. Wanneer dit niet mogelijk is wordt aangeraden om tweefactorauthenticatie (2FA) voor alle accounts in te schakelen, de SAML two-factor bypass optie niet toe te staan en te verplichten dat admins alle automatisch aangemaakte gebruikers eerst goedkeuren.

Reacties (1)
Gisteren, 17:47 door Anoniem
Gebruik FreeIPA voor Linux dan heb je de minste problemen met authenticatie.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.