Scroll untuk baca artikel
Networking

Gitlab Patch Mengambil Pengambilalihan Akun Severity Tinggi, Masalah Auth yang Hilang

89
×

Gitlab Patch Mengambil Pengambilalihan Akun Severity Tinggi, Masalah Auth yang Hilang

Share this article
gitlab-patch-mengambil-pengambilalihan-akun-severity-tinggi,-masalah-auth-yang-hilang
Gitlab Patch Mengambil Pengambilalihan Akun Severity Tinggi, Masalah Auth yang Hilang

Gitlab

Gitlab telah merilis pembaruan keamanan untuk mengatasi berbagai kerentanan di platform DevSecops perusahaan, termasuk yang memungkinkan penyerang untuk mengambil alih akun dan menyuntikkan pekerjaan jahat di jaringan pipa di masa depan.

Example 300x600

Perusahaan ini merilis GitLab Community dan Enterprise Versions 18.0.2, 17.11.4, dan 17.10.8 untuk mengatasi kelemahan keamanan ini dan mendesak semua admin untuk segera ditingkatkan.

“Versi ini berisi perbaikan bug dan keamanan yang penting, dan kami sangat menyarankan agar semua instalasi GitLab yang dikelola sendiri ditingkatkan ke salah satu versi ini segera,” diperingatkan. “Gitlab.com sudah menjalankan versi yang ditambal. Pelanggan Gitlab tidak perlu mengambil tindakan.”

Pada hari Rabu, Gitlab menambal masalah injeksi HTML yang dilacak sebagai CVE-2025-4278 Itu dapat membiarkan penyerang jarak jauh mengambil alih akun dengan menyuntikkan kode berbahaya ke halaman pencarian.

Itu juga merilis tambalan untuk masalah otorisasi yang hilang (CVE-2025-5121) Itu berdampak pada Gitlab Ultimate EE dan memungkinkan aktor ancaman jarak jauh untuk menyuntikkan pekerjaan CI/CD jahat ke dalam pipa CI/CD masa depan proyek mana pun.

Pipa GitLab adalah fitur sistem integrasi/penyebaran kontinu (CI/CD) yang berkelanjutan yang memungkinkan pengguna membangun, menguji, atau menggunakan perubahan kode secara berurutan atau secara otomatis menjalankan proses dan tugas secara paralel.

Namun, eksploitasi yang berhasil mengharuskan penyerang untuk mengautentikasi akses ke instance GitLab dengan lisensi Gitlab Ultimate.

Perusahaan juga menambal kerentanan scripting lintas situs (CVE-2025-2254) Itu bisa membiarkan penyerang yang sukses bertindak dalam konteks pengguna yang sah dan cacat penolakan (DOS) (CVE-2025-0673) Itu dapat memungkinkan aktor jahat memicu loop pengalihan tak terbatas, menyebabkan kelelahan memori dan menolak akses ke pengguna yang sah.

Repositori Gitlab sering ditargetkan dalam serangan karena informasi sensitif dan data yang dikandungnya, sebagaimana dibuktikan oleh pelanggaran baru-baru ini yang dilaporkan oleh perusahaan penyewaan mobil multinasional Grup Mobilitas Europcar dan raksasa pendidikan Pearsonyang membuat gitlab mereka berkompromi sejak awal tahun.

Platform DevSecops Gitlab memiliki lebih dari 30 juta pengguna terdaftar dan digunakan oleh lebih dari 50% perusahaan Fortune 100, termasuk Goldman Sachs, Airbus, T-Mobile, Lockheed Martin, Nvidia, dan UBS.

Jarum tines

Mengapa timnya membuang manajemen tambalan manual

Patching digunakan untuk berarti skrip yang kompleks, berjam -jam, dan latihan api yang tak ada habisnya. Tidak lagi.

Dalam panduan baru ini, tines meruntuhkan bagaimana modern IT Orgs naik level dengan otomatisasi. Patch lebih cepat, mengurangi overhead, dan fokus pada pekerjaan strategis – tidak ada skrip kompleks yang diperlukan.