GitLab heeft meerdere kwetsbaarheden verholpen die zich uitstrekken over een groot deel van de productgeschiedenis: Enterprise Edition (EE) en Community Edition (CE) van versie 12.0 tot en met 19.2.2 zijn getroffen.
De belangrijkste betreft onjuiste privilegetoewijzing: gebruikers met een pending lidmaatschapsstatus — dus nog niet officieel toegelaten tot een project — konden ongewild rechten erven van custom rollen die daar niet voor bedoeld waren. Daarnaast ontbraken autorisatiecontroles op bepaalde API-endpoints, waardoor gebruikers met een ontwikkelaarsrol toegang kregen tot externe statuscheckconfiguraties en beperkte merge request-informatie van private projecten konden inzien — informatie die eigenlijk afgeschermd had moeten blijven.
Verder verhielp GitLab een denial-of-service-kwetsbaarheid die ontstaat door onjuiste inputvalidatie, en cross-site scripting-kwetsbaarheden in het analytics-dashboard door onvoldoende sanitisatie van gebruikersinvoer.
Geen van de lekken is op zichzelf een kritieke RCE, maar de combinatie van rechtenproblemen en informatielekken is voor organisaties die GitLab zelf hosten — zeker met externe bijdragers of klanten in hun projecten — reden genoeg om niet te wachten met updaten.
Bron: NCSC-NL
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.