Redazione RHC : 15 Gennaio 2024 10:36
GitLab ha rilasciato aggiornamenti di sicurezza sia per la versione Community che per quella Enterprise per risolvere una serie di vulnerabilità critiche. Gli sviluppatori consigliano di aggiornare tutte le versioni vulnerabili della piattaforma DevSecOps.
Il problema di sicurezza più critico risolto da GitLab ha un livello di gravità massimo (10 su 10 sulla scala CVSS) ed è tracciato con l’ID CVE-2023-7028. Si tratta di una vulnerabilità Zero-Click. Il suo sfruttamento non richiede quindi l’interazione dell’utente.
Il problema risiede nel processo di autenticazione e consente agli aggressori di inviare richieste di reimpostazione della password a indirizzi e-mail arbitrari e non verificati. Questo porta alla successiva acquisizione dell’account. Se sul tuo account è abilitata l’autenticazione a due fattori (2FA ), puoi reimpostare la password. Dovrai comunque superare il secondo fattore di autenticazione per accedere correttamente.
L’acquisizione di un account GitLab può avere un grave impatto su un’organizzazione poiché la piattaforma viene generalmente utilizzata per archiviare codice. Un altro rischio sono gli attacchi alla catena di fornitura (o supply chain). Gli aggressori possono compromettere i repository inserendo codice dannoso negli ambienti di produzione.
PARTE LA PROMO ESTATE -40%
RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!
Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
La vulnerabilità è stata scoperta dal ricercatore di sicurezza di nome Asterion. Secondo lui, è stata introdotta sulla piattaforma il primo di maggio 2023 con la versione 16.1.0.
Sono interessate le seguenti versioni:
Il problema è stato risolto nelle versioni GitLab 16.7.2, 16.5.6 e 16.6.4 ed è stato riportato anche alle versioni 16.1.6, 16.2.9 e 16.3.7.
GitLab riferisce di non aver rilevato alcun caso di sfruttamento attivo di CVE-2023-7028. Tuttavia, per ogni evenienza, ha fornito una serie di indicatori di compromissione nel suo bollettino sulla sicurezza .
Il secondo problema critico è identificato come CVE-2023-5356 e ha un punteggio di gravità di 9,6 su 10. Gli aggressori possono usarlo per abusare delle integrazioni Slack / Mattermost eseguendo comandi slash come un altro utente.
Anche i seguenti difetti di sicurezza sono stati corretti in GitLab 16.7.2:
Le istruzioni e le risorse ufficiali per l’aggiornamento possono essere trovate nella pagina degli aggiornamenti di GitLab. E per Gitlab Runner, visita la seguente pagina web .
Una falla di sicurezza cruciale nell’HTTP/1.1 è stata resa pubblica dagli esperti di sicurezza, mettendo in luce una minaccia che continua ad impattare sull’infrastruttura web da pi...
Il cybercrime è sempre da condannare. Che tu colpisca una multinazionale o un piccolo negozio online, resta un crimine. Ma quando prendi di mira ospedali, associazioni senza scopo di lucro, fonda...
Un nuovo firmware personalizzato per il dispositivo multiuso Flipper Zero, è capace di eludere molti dei sistemi di sicurezza con codice variabile, implementati nella maggioranza dei veicoli di u...
Negli ultimi mesi, il dibattito sull’intelligenza artificiale ha assunto toni sempre più estremi. Da un lato, le grandi aziende che sviluppano e vendono soluzioni AI spingono narrazioni ap...
L’utilizzo di Linux su desktop e laptop aziendali continua a crescere. Un’analisi di quasi 18,5 milioni di dispositivi ha rilevato che la quota di Linux sui dispositivi aziendali è ...