Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Allarme alla Supply Chain: GitLab Rilascia Aggiornamenti per risolvere dei bug critici. Uno è zeroclick con score 10

Redazione RHC : 15 Gennaio 2024 10:36

GitLab ha rilasciato aggiornamenti di sicurezza sia per la versione Community che per quella Enterprise per risolvere una serie di vulnerabilità critiche. Gli sviluppatori consigliano di aggiornare tutte le versioni vulnerabili della piattaforma DevSecOps.

Il problema di sicurezza più critico risolto da GitLab ha un livello di gravità massimo (10 su 10 sulla scala CVSS) ed è tracciato con l’ID CVE-2023-7028. Si tratta di una vulnerabilità Zero-Click. Il suo sfruttamento non richiede quindi l’interazione dell’utente.

Il problema risiede nel processo di autenticazione e consente agli aggressori di inviare richieste di reimpostazione della password a indirizzi e-mail arbitrari e non verificati. Questo porta alla successiva acquisizione dell’account. Se sul tuo account è abilitata l’autenticazione a due fattori (2FA ), puoi reimpostare la password. Dovrai comunque superare il secondo fattore di autenticazione per accedere correttamente.


Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber

«Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. Non possiamo più permetterci di chiudere gli occhi». Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca. Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare. Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    L’acquisizione di un account GitLab può avere un grave impatto su un’organizzazione poiché la piattaforma viene generalmente utilizzata per archiviare codice. Un altro rischio sono gli attacchi alla catena di fornitura (o supply chain). Gli aggressori possono compromettere i repository inserendo codice dannoso negli ambienti di produzione.

    La vulnerabilità è stata scoperta dal ricercatore di sicurezza di nome Asterion. Secondo lui, è stata introdotta sulla piattaforma il primo di maggio 2023 con la versione 16.1.0.

    Sono interessate le seguenti versioni:

    • da 16.1 a 16.1.5
    • da 16.2 a 16.2.8
    • da 16.3 a 16.3.6
    • da 16.4 a 16.4.4
    • da 16.5 a 16.5.6
    • da 16.6 a 16.6.4
    • da 16.7 a 16.7.2

    Il problema è stato risolto nelle versioni GitLab 16.7.2, 16.5.6 e 16.6.4 ed è stato riportato anche alle versioni 16.1.6, 16.2.9 e 16.3.7.

    GitLab riferisce di non aver rilevato alcun caso di sfruttamento attivo di CVE-2023-7028. Tuttavia, per ogni evenienza, ha fornito una serie di indicatori di compromissione nel suo bollettino sulla sicurezza .

    Il secondo problema critico è identificato come CVE-2023-5356 e ha un punteggio di gravità di 9,6 su 10. Gli aggressori possono usarlo per abusare delle integrazioni Slack / Mattermost eseguendo comandi slash come un altro utente.

    Anche i seguenti difetti di sicurezza sono stati corretti in GitLab 16.7.2:

    • CVE-2023-4812 . Una vulnerabilità di alto livello in GitLab 15.3 e versioni successive che consente di aggirare l’approvazione di CODEOWNERS eseguendo modifiche a una richiesta di unione precedentemente approvata;
    • CVE-2023-6955 . Controllo dell’accesso errato in GitLab prima della versione 16.7.2, consentendo agli aggressori di creare un gruppo associato a un agente in un altro gruppo;
    • CVE-2023-2030 . Un problema di verifica della firma del commit che interessa GitLab CE/EE versioni 12.2 e successive.

    Le istruzioni e le risorse ufficiali per l’aggiornamento possono essere trovate nella pagina degli aggiornamenti di GitLab. E per Gitlab Runner, visita la seguente pagina web .

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Arriva NotDoor : La Backdoor per Microsoft Outlook di APT28
    Di Redazione RHC - 04/09/2025

    Un avanzato sistema di backdoor associato al noto gruppo di cyber spionaggio russo APT28 permette ai malintenzionati di scaricare dati, caricare file e impartire comandi su pc infettati. Questo sistem...

    Red Hot Cyber Conference 2026: Aperte le Sponsorizzazioni per la Quinta Edizione a Roma
    Di Redazione RHC - 04/09/2025

    La Red Hot Cyber Conference è ormai un appuntamento fisso per la community di Red Hot Cyber e per tutti coloro che operano o nutrono interesse verso il mondo delle tecnologie digitali e della sicurez...

    Hexstrike-AI scatena il caos! Zero-day sfruttati in tempo record
    Di Redazione RHC - 04/09/2025

    Il rilascio di Hexstrike-AI segna un punto di svolta nel panorama della sicurezza informatica. Il framework, presentato come uno strumento di nuova generazione per red team e ricercatori, è in grado ...

    Nuovi ricatti: se non paghi, daremo tutti i tuoi dati in pasto alle intelligenze artificiali!
    Di Redazione RHC - 03/09/2025

    Il gruppo di hacker LunaLock ha aggiunto un nuovo elemento al classico schema di estorsione, facendo leva sui timori di artisti e clienti. Il 30 agosto, sul sito web Artists&Clients, che mette in ...

    LockBit 5.0 : segnali di una nuova e possibile “Rinascita”?
    Di Pietro Melillo - 03/09/2025

    LockBit rappresenta una delle più longeve e strutturate ransomware gang degli ultimi anni, con un modello Ransomware-as-a-Service (RaaS)che ha segnato in maniera profonda l’ecosistema criminale. A ...