Tags

1 strona

GitLab

Badacz publikuje PoC RCE dla GitLab, umożliwiając uwierzytelnionym użytkownikom wykonywanie poleceń jako użytkownik 'git'

Badacz ujawnia lukę RCE w GitLab, umożliwiającą zdalne wykonanie kodu jako użytkownik 'git'. Zalecana aktualizacja.

Niezabezpieczona luka w GitLab, która pozwala uwierzytelnionym użytkownikom na zdalne wykonanie kodu (RCE) jako użytkownik ‘git’, została publicznie udostępniona przez badacza z depthfirst. Luka, polegająca na błędach w parserze JSON Oj, umożliwia atakującemu wykonanie poleceń poprzez przesłanie spreparowanego notatnika Jupyter i wywołanie zrzutu wskaźnika sterty. Choć GitLab załatał lukę sześć tygodni wcześniej, nie sklasyfikował jej jako krytyczną, co mogło opóźnić świadomość administratorów o zagrożeniu, a podatne są wszystkie wersje, które nie zostały zaktualizowane do najnowszych łatek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)