ΑρχικήSecurityΤο GitLab διορθώνει ελάττωμα HTML Injection που οδηγεί σε επιθέσεις XSS

Το GitLab διορθώνει ελάττωμα HTML Injection που οδηγεί σε επιθέσεις XSS

Το GitLab κυκλοφόρησε τις νέες εκδόσεις ενημέρωσης κώδικα 17.5.1, 17.4.3 και 17.3.6 τόσο για την Community Edition (CE) όσο και για την Enterprise Edition (EE), για να διορθώσει ένα ελάττωμα HTML Injection.

Δείτε επίσης: Νέα κρίσιμη ευπάθεια GitLab επιτρέπει αυθαίρετη εκτέλεση αγωγών CI/CD

GitLab HTML injection

Αυτές οι ενημερώσεις αντιμετωπίζουν μια κρίσιμη ευπάθεια HTML Injection που θα μπορούσε να οδηγήσει σε επιθέσεις δέσμης ενεργειών μεταξύ τοποθεσιών (XSS), μαζί με άλλες επιδιορθώσεις ασφάλειας και σφαλμάτων.

Ο κύριος στόχος αυτής της ενημέρωσης κώδικα είναι ένα ελάττωμα HTML Injection υψηλής σοβαρότητας που εντοπίζεται στη λειτουργία Global Search του GitLab. Αυτή η ευπάθεια, η οποία επηρεάζει όλες τις εκδόσεις από την 15.10, αλλά χωρίς να περιλαμβάνει τις ενημερώσεις κώδικα που κυκλοφόρησαν πρόσφατα, επιτρέπει στους εισβολείς να εισάγουν κακόβουλο HTML στο πεδίο αναζήτησης σε μια διαφορετική προβολή.

Αυτό θα μπορούσε να επιτρέψει επιθέσεις XSS, όπου εκτελούνται κακόβουλα σενάρια στα προγράμματα περιήγησης των χρηστών, διακυβεύοντας ευαίσθητα δεδομένα και λογαριασμούς χρηστών.

Η ευπάθεια έχει εκχωρηθεί ως CVE-2024-8312 και έχει βαθμολογία CVSS 8,7, υποδεικνύοντας τον υψηλό αντίκτυπο και την ευκολία εκμετάλλευσής της. Το GitLab έχει αναγνωρίσει τη συμβολή του ερευνητή ασφάλειας joaxcar στον εντοπισμό αυτού του ελαττώματος μέσω του προγράμματος επιβράβευσης σφαλμάτων HackerOne.

Δείτε ακόμα: Το GitLab κυκλοφορεί επιδιόρθωση για κρίσιμο σφάλμα στο SAML

Το GitLab συμβουλεύει ανεπιφύλακτα όλους τους χρήστες που εκτελούν εκδόσεις που επηρεάζονται από το ελάττωμα HTML injection, να αναβαθμίσουν αμέσως για να μετριάσουν τους πιθανούς κινδύνους. Οι διορθωμένες εκδόσεις έχουν ήδη αναπτυχθεί στο GitLab.com, διασφαλίζοντας ότι οι χρήστες της φιλοξενούμενης υπηρεσίας προστατεύονται.

Το GitLab διορθώνει ελάττωμα HTML Injection που οδηγεί σε επιθέσεις XSS

Ωστόσο, οι αυτοδιαχειριζόμενες εγκαταστάσεις πρέπει να ενημερώνονται χειροκίνητα για να αποφευχθεί η εκμετάλλευση. Παράλληλα με την ενημερωμένη έκδοση κώδικα εισαγωγής HTML, η έκδοση αντιμετωπίζει επίσης μια ευπάθεια μεσαίας σοβαρότητας Denial of Service (DoS) που σχετίζεται με εισαγωγές αρχείων δήλωσης XML. Αυτό το ελάττωμα θα μπορούσε να επιτρέψει στους εισβολείς να διακόψουν τις υπηρεσίες εισάγοντας αρχεία XML που έχουν δημιουργηθεί με κακόβουλο τρόπο.

Η στρατηγική κυκλοφορίας του GitLab περιλαμβάνει τόσο προγραμματισμένες διμηνιαίες ενημερώσεις όσο και ad-hoc ενημερώσεις κώδικα για κρίσιμα ελαττώματα, αντανακλώντας τη δέσμευσή τους να διατηρήσουν υψηλά πρότυπα ασφαλείας σε όλες τις πλατφόρμες.

Λεπτομερείς πληροφορίες σχετικά με κάθε ευπάθεια θα δημοσιοποιούνται στο πρόγραμμα παρακολούθησης προβλημάτων του GitLab 30 ημέρες μετά την κυκλοφορία.

Δείτε επίσης: Το GitLab κυκλοφορεί κρίσιμη ενημέρωση ασφαλείας

Ένα ελάττωμα HTML injection, όπως αυτό που αντιμετωπίζει το GitLab με την ενημέρωσή του, εμφανίζεται όταν ένας εισβολέας μπορεί να εισάγει κακόβουλο κώδικα HTML σε μια ιστοσελίδα που προβάλλεται από άλλους χρήστες. Αυτή η ευπάθεια προκύπτει όταν οι εφαρμογές Ιστού αποτυγχάνουν να απολυμάνουν σωστά τα δεδομένα των χρηστών πριν τα εμφανίσουν σε ιστοσελίδες. Ως αποτέλεσμα, οι εισβολείς μπορούν να δημιουργήσουν εισόδους που εκτελούν τα δικά τους σενάρια ή χειραγωγούν την εμφάνιση και τη συμπεριφορά του ιστότοπου. Οι συνέπειες μπορεί να κυμαίνονται από απλή παραμόρφωση έως πιο σοβαρές παραβιάσεις ασφαλείας, όπως κλοπή διαπιστευτηρίων χρήστη ή διάδοση κακόβουλου λογισμικού.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS