GitLab dicht meerdere kwetsbaarheden, van privilege-escalatie tot XSS

GitLab verhielp een reeks lekken in Enterprise en Community Edition (12.0 t/m 19.2.2): onterechte permissie-overerving, ontbrekende API-autorisatie, een DoS-fout en XSS in het analytics-dashboard.

GitLab heeft meerdere kwetsbaarheden verholpen die zich uitstrekken over een groot deel van de productgeschiedenis: Enterprise Edition (EE) en Community Edition (CE) van versie 12.0 tot en met 19.2.2 zijn getroffen.

De belangrijkste betreft onjuiste privilegetoewijzing: gebruikers met een pending lidmaatschapsstatus — dus nog niet officieel toegelaten tot een project — konden ongewild rechten erven van custom rollen die daar niet voor bedoeld waren. Daarnaast ontbraken autorisatiecontroles op bepaalde API-endpoints, waardoor gebruikers met een ontwikkelaarsrol toegang kregen tot externe statuscheckconfiguraties en beperkte merge request-informatie van private projecten konden inzien — informatie die eigenlijk afgeschermd had moeten blijven.

Verder verhielp GitLab een denial-of-service-kwetsbaarheid die ontstaat door onjuiste inputvalidatie, en cross-site scripting-kwetsbaarheden in het analytics-dashboard door onvoldoende sanitisatie van gebruikersinvoer.

Geen van de lekken is op zichzelf een kritieke RCE, maar de combinatie van rechtenproblemen en informatielekken is voor organisaties die GitLab zelf hosten — zeker met externe bijdragers of klanten in hun projecten — reden genoeg om niet te wachten met updaten.

Bron: NCSC-NL

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.