SK-CERT Bezpečnostné varovanie V20240115-03

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.6
Identifikátor
GitLab – dve kritické bezpečnostné zraniteľnosti
Popis
Vývojári GitLab vydali bezpečnostnú aktualizáciu svojho produktu, ktorá opravuje viacero bezpečnostných zraniteľností, z ktorých dve sú označené ako kritické.
Najzávažnejšia kritická bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi zaslať e-mail pre resetovanie prihlasovacieho hesla na neverifikovanú e-mailovú adresu a získať tak neoprávnený prístup do systému a následne spôsobiť úplné narušenie dôvernosti, integrity a dostupnosti systému.
Dátum prvého zverejnenia varovania
11.01.2024
CVE
CVE-2023-2030, CVE-2023-4812, CVE-2023-5356, CVE-2023-6955, CVE-2023-7028
IOC
Zasiahnuté systémy
GitLab Community Edition vo verzii staršej ako 16.7.2, 16.6.4, 16.5.6
GitLab Enterprise Edition vo verzii staršej ako 16.7.2, 16.6.4, 16.5.6
Následky
Neoprávnený prístup do systému
Úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Následne odporúčame preveriť integritu kódu v repozitároch. Odporúčame tiež zaviesť podpisovanie commitov.
V prípade podozrenia na kompromitáciu skontrolujte repozitáre na citlivé údaje (účty, heslá, privátne kľúče, VPN konfigurácie).
Zdroje
https://about.gitlab.com/releases/2024/01/11/critical-security-release-gitlab-16-7-2-released/

« Späť na zoznam