کشف آسیب‌پذیری بحرانی در Gitlab

کشف آسیب‌پذیری بحرانی در Gitlab

تاریخ ایجاد

GitLab یک پلتفرم مبتنی‌ بر وب است که مجموعه‌ای از ابزارها را برای کنترل نسخه (به ویژه مدیریت مخزن Git)، یکپارچه‌سازی مداوم، تحویل مداوم و همکاری فراهم می‌کند. همچنین برای ساده‌سازی چرخه توسعه نرم‌افزار استفاده می‌شود. GitLab اخیراً به‌روزرسانی‌های امنیتی را جهت مقابله با دو آسیب‌پذیری بحرانی منتشر کرده‌است که یک مورد از آنها منجر به تصاحب حساب بدون هیچ‌گونه تعاملی با کاربر خواهد شد. این آسیب‌پذیری دارای شناسه CVE-2023-7028 و شدت 10 می‌باشد. این نقص امنیتی می‌تواند عوامل مخرب را قادر سازد تا کنترل حساب‌ها را با ارسال ایمیل‌های بازنشانی رمزعبور به آدرس ایمیل تایید نشده در دست بگیرند. آسیب‌پذیری دوم با شناسه CVE-2023-5356 و شدت 9.6 به مهاجم اجازه می‌دهد تا از ادغام Slack/Mattermost جهت اجرای دستورات slash  بهره‌برداری کند. این آسیب‌پذیری نتیجه یک نقص امنیتی در فرآیند تأیید ایمیل می‌باشد که به کاربران اجازه می‌دهد رمزعبور خود را از طریق یک آدرس ایمیل ثانویه بازنشانی کنند.

محصولات تحت تأثیر
این آسیب‌پذیری بر تمام نمونه‌های Community Edition (CE) و Enterprise Edition (EE) در نسخه‌های زیر تأثیر می‌گذارد:

 

  • 16.1 , 16.2 ,16.3 ,16.4 ,16.5 ,16.6 ,16.7

توصیه‌های امنیتی
به کاربران توصیه می‌شود در اسرع وقت GitLab خود را به نسخه‌های 16.1.6, 16.2.9, 16.3.7, 16.4.5, 16.5.6, 16.6.4, یا  16.7.2 به‌روزرسانی کنند. جهت کاهش هرگونه تهدید، توصیه می‌شود 2FA را فعال کنید، به‌ویژه برای کاربرانی که سطح دسترسی بالاتری دارند.

منبع خبر:


https://thehackernews.com/2024/01/urgent-gitlab-releases-patch-for.html