GitLab phát hành bản vá cho lỗ hổng CI/CD Pipeline nghiêm trọng và 13 lỗ hổng khác

0
0

- GitLab đã phát hành các bản cập nhật bảo mật để giải quyết 14 lỗi bảo mật, bao gồm một lỗ hổng nghiêm trọng có thể bị khai thác để chạy các quy trình tích hợp liên tục và triển khai liên tục (CI/CD) với tư cách người dùng bất kỳ.

Ảnh minh họa
Ảnh minh họa

Các lỗ hổng ảnh hưởng đến GitLab Community Edition (CE) và Enterprise Edition (EE) đã được giải quyết trong các phiên bản 17.1.1, 17.0.3 và 16.11.5.

Nghiêm trọng nhất là CVE-2024-5655 (điểm CVSS: 9,6), lỗ hổng có thể cho phép tác nhân độc hại kích hoạt pipeline với tư cách là người dùng khác trong một số trường hợp.

Lỗ hổng tác động đến các phiên bản sau của CE và EE:

- Từ 17.1 đến trước 17.1.1

- Từ 17.0 đến trước 17.0.3 và

- Từ 15.8 đến trước 16.11.5

GitLab cho biết bản sửa lỗi này thực hiện hai thay đổi đột phá: xác thực GraphQL sử dụng CI_JOB_TOKEN được bật theo mặc định và không tự động chạy các pipeline khi yêu cầu hợp nhất bị tái định hướng (re-targeted) sau khi nhánh mục tiêu trước đó được hợp nhất.

Một số lỗi nghiêm trọng khác cũng được khắc phục trong bản phát hành mới nhất này, bao gồm:

- CVE-2024-4901 (Điểm CVSS: 8,7) - Lỗ hổng stored XSS có thể bị khai thác thông qua một dự án có ghi chú cam kết (commit) độc hại

- CVE-2024-4994 (Điểm CVSS: 8.1) - Lỗ hổng CSRF trong API GraphQL của GitLab dẫn đến việc thực thi các thao tác GraphQL tùy ý

- CVE-2024-6323 (điểm CVSS: 7.5) - Một lỗ hổng kiểm tra phân quyền trong tính năng tìm kiếm toàn cầu cho phép rò rỉ thông tin nhạy cảm từ kho lưu trữ riêng trong một dự án công khai

- CVE-2024-2177 (điểm CVSS: 6,8) - Lỗ hổng Cross Window Forgery cho phép kẻ tấn công lạm dụng luồng xác thực OAuth thông qua payload độc hại.

Mặc dù chưa có bằng chứng nào cho thấy các lỗ hổng đang bị khai thác trong thực tế, người dùng vẫn nên nhanh chóng áp dụng các bản vá để giảm thiểu các mối đe dọa tiềm ẩn.

PV (theo thehackernews.com/tinnhiemmang.vn)


Ý kiến bạn đọc


Giá vàng thế giới tăng cao, vàng nhẫn vượt xa mốc 76 triệu đồng/lượng

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (4/7), giá vàng giao ngay tại thị trường New York đã đảo chiều tăng cao. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu tiếp tục tăng và vượt qua xa mốc 76 triệu đồng/lượng.

Trưng bày trên 400 sản phẩm giúp người tiêu dùng nhận diện hàng thật - giả

(VnMedia) - Với chủ đề “Nhận diện Thực phẩm thật - giả”, phòng trưng bày Tổng cục QLTT trưng bày trên 400 sản phẩm, điểm nhấn chính là các loại lương thực, thực phẩm như gạo Ông Cua, gạo Ngon Nhất, gạo Séng Cù, đậu tương, sữa bột Pediasure…

Triệt phá đường dây cá độ bóng đá qua mạng xã hội trên 50 tỷ đồng

(VnMedia) - Tin từ Bộ Công an cho biết: Phòng An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao Công an tỉnh Quảng Nam vừa phối hợp với các đơn vị nghiệp vụ và Công an các địa phương tổ chức triệt phá đường dây đánh bạc dưới hình thức cá độ bóng đá qua mạng xã hội quy mô lớn với số tiền giao dịch trên 50 tỷ đồng.

Ứng dụng MyTV giảm giá 50% cho khách hàng trên toàn quốc

(VnMedia)- Khách hàng có thể đăng ký gói cước Ứng dụng MyTV vào các ngày thứ 6 và thứ 7 hàng tuần với giá cực kỳ ưu đãi, chỉ từ 32.500đ/tháng. Tận hưởng niềm đam mê với thế giới thể thao đa dạng và thưởng thức những bộ phim điện ảnh chiếu rạp hấp dẫn nhất. Nhanh tay đăng kí ưu đãi để trải nghiệm ngay!

Dính "bẫy" của kẻ giả danh công an, người phụ nữ Hà Nội mất 1,5 tỷ đồng

(VnMedia) - Mới đây, Công an quận Long Biên, thành phố Hà Nội đang điều tra, xác minh vụ giả danh cán bộ Công an, lừa đảo chiếm đoạt tài sản với số tiền 1,5 tỷ đồng.