В GitLab EE устранили критическую уязвимость, грозящую угоном аккаунтов

В GitLab EE устранили критическую уязвимость, грозящую угоном аккаунтов

В GitLab EE устранили критическую уязвимость, грозящую угоном аккаунтов

Команда GitLab выпустила патчи для корпоративных систем управления репозиториями кода. Одна из закрытых уязвимостей получила 9,9 балла по шкале CVSS, пользователям рекомендуется установить обновления в кратчайшие сроки.

Проблема CVE-2022-1680 позволяет захватить контроль над аккаунтом пользователя, добавленного в премиум-группу. Эксплойт возможен в тех случаях, когда участникам группы предоставлена возможность единого входа на основе SAML.

Такие настройки в рамках услуг Premium+ обеспечивают обмен данными по протоколу SCIM (System Cloud Identity Management, система междоменного управления аутентификацией). Согласно бюллетеню GitLab, некорректная реализация этого механизма позволяет владельцу премиум-группы добавить участника проекта, указав его имя пользователя и email, затем подменить адрес электронной почты (через SCIM) и угнать, таким образом, аккаунт новобранца, если тот не включил 2FA.

Установив контроль над учетной записью жертвы, злоумышленник сможет также изменить отображаемое имя и юзернейм. 

Наличие CVE-2022-1680 подтверждено для всех прежних выпусков GitLab Enterprise Edition (EE), начиная с 11.10; обновления вышли только в поддерживаемых ветках. Сборки 14.9.5, 14.10.4 и 15.0.1 также содержат патчи для других, менее опасных уязвимостей. Некоторые из них актуальны и для GitLab Community Edition (CE):

  • CVE-2022-1940 — хранимая XSS в интеграции Jira;
  • CVE-2022-1948 — возможность выполнения стороннего скрипта (XSS) при использовании команд Quick Actions;
  • CVE-2022-1935 и CVE-2022-1936 — возможность обхода ограничений по IP при наличии действующего токена CI/CD;
  • CVE-2022-1944 — некорректная авторизация в интерактивном веб-терминале;
  • CVE-2022-1821 — возможность несанкционированного доступа к списку участников родительской группы; 
  • CVE-2022-1783 — обход запрета на добавление новых участников проектной группы.

Уязвимости в GitLab нередки. Такие дыры ставят под угрозу большое количество пользователей, и разработчики DevOps-платформы стараются латать ее в сжатые сроки, однако патчинг на местах далеко не всегда происходит так же оперативно, что на руку злоумышленникам.

В рунете могут ввести универсальный ID пользователя для нужд аналитики

Минцифры РФ собирается ввести в оборот единый идентификатор пользователя, действующий на всех платформах национального сегмента интернета. Подобная унификация должна облегчить оценку аудитории и популярности контента.

О планах по повышению точности такой аналитики стало известно из выступления замглавы Минцифры Бэллы Черкесовой на заседании Общественного совета при министерстве.

Способы совершенствования методов сбора статистики по использованию онлайн-сервисов, по словам спикера, уже обсуждаются с отраслью. Большой интерес проявляют онлайн-кинотеатры.

В настоящее время данные о посещениях и просмотре сайтов, внесенных в реестр Роскомнадзора, передаются в Mediascope — в обезличенном и зашифрованном виде. Однако, когда пользователь заходит на страницу с разных устройств и разных площадок, его визиты воспринимаются как действия других юзеров, что искажает статистику.

Во избежание таких накладок Минцифры предлагает обновить состав передаваемых на анализ данных и изменить подход к формированию ID пользователя — привязать его к номеру телефона и сделать неизменным, с сохранением требований по обезличиванию и шифрованию данных.

Комментируя инициативу регулятора, вице-президент российской Ассоциации развития интерактивной рекламы (АРИР) Александр Папков отметил, что унификация позволит лишь частично решить задачу. Гораздо важнее, по его мнению, модернизировать процесс защищенного обмена данными.

«В любом случае даже при введении единого идентификатора критически важно обеспечить полный и равный доступ к возможностям его использования всеми участниками рынка, так как исключительно в здравой конкурентной борьбе могут появиться передовые решения», — заявил представитель АРИР корреспонденту «Российской газеты».

RSS: Новости на портале Anti-Malware.ru