ΑρχικήUpdatesΗ GitLab διορθώνει ευπάθειες για επιθέσεις DoS & SSRF

Η GitLab διορθώνει ευπάθειες για επιθέσεις DoS & SSRF

Η GitLab κυκλοφόρησε έκτακτες ενημερώσεις ασφαλείας για τις εκδόσεις Community (CE) και Enterprise (EE), αντιμετωπίζοντας πολλαπλές ευπάθειες, συμπεριλαμβανομένων δύο σοβαρών που θα μπορούσαν να οδηγήσουν σε επιθέσεις Server-Side Request Forgery (SSRF) και Denial of Service (DoS).

GitLab  ευπάθειες

Η εταιρεία καλεί όλους τους διαχειριστές self-managed GitLab installations να αναβαθμίσουν άμεσα στις νέες εκδόσεις: 18.3.2, 18.2.6 και 18.1.6.

Οι ενημερώσεις αντιμετωπίζουν συνολικά έξι ευπάθειες ασφαλείας. Οι πελάτες που χρησιμοποιούν την υπηρεσία GitLab.com στο cloud είναι ήδη προστατευμένοι, ενώ οι χρήστες του GitLab Dedicated δεν χρειάζεται να προβούν σε καμία ενέργεια.

GitLab: Διόρθωση ευπαθειών

Οι πιο κρίσιμες ευπάθειες που διορθώθηκαν σε αυτή την έκδοση είναι ένα ελάττωμα SSRF και ένα ζήτημα DoS υψηλής σοβαρότητας.

Δείτε επίσης: Sophos Wireless Access Points: Διόρθωση ευπάθειας

Η ευπάθεια SSRF, που παρακολουθείται ως CVE-2025-6454, έχει βαθμολογία CVSS 8.5. Εντοπίζεται στο Webhook custom header feature και θα μπορούσε να αξιοποιηθεί από έναν εξουσιοδοτημένο χρήστη. Με την εισαγωγή ειδικά διαμορφωμένων sequences, ένας επιτιθέμενος θα μπορούσε να αναγκάσει το GitLab να κάνει ανεπιθύμητα εσωτερικά requests μέσα σε περιβάλλοντα proxy, οδηγώντας ενδεχομένως σε περαιτέρω παραβίαση.

Αυτό το ελάττωμα επηρεάζει όλες τις εκδόσεις από την 16.11 έως τις τελευταίες διορθωμένες εκδόσεις.

Το δεύτερο ζήτημα υψηλής σοβαρότητας, CVE-2025-2256, είναι μια ευπάθεια DoS με βαθμολογία CVSS 7.5. Ένας μη πιστοποιημένος επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτό το ελάττωμα στέλνοντας ταυτόχρονα πολλαπλά σημαντικά SAML responses σε μια εγκατάσταση GitLab. Με αυτόν τον τρόπο, υπερφορτώνει τους πόρους της και την καθιστά μη ανταποκρινόμενη σε νόμιμους χρήστες. Αυτή η ευπάθεια έχει ευρεία επίδραση, επηρεάζοντας όλες τις εκδόσεις από την 7.12.

Εκτός από τα ζητήματα υψηλής σοβαρότητας, η GitLab διόρθωσε τέσσερις ευπάθειες μεσαίας σοβαρότητας, τρεις από τις οποίες θα μπορούσαν επίσης να οδηγήσουν σε denial of service.

CVE-2025-1250: Ένα ελάττωμα DoS (CVSS 6.5), όπου ένας πιστοποιημένος χρήστης θα μπορούσε να καθυστερήσει την επεξεργασία εργασιών στο παρασκήνιο χρησιμοποιώντας ειδικά διαμορφωμένα commit messages ή merge request descriptions.

CVE-2025-7337: Μια ευπάθεια DoS (CVSS 6.5) που επιτρέπει σε έναν πιστοποιημένο χρήστη με πρόσβαση επιπέδου Developer να καταρρίψει μια εγκατάσταση GitLab ανεβάζοντας μεγάλα αρχεία.

CVE-2025-10094: Ένα άλλο ζήτημα DoS (CVSS 6.5) που επιτρέπει σε πιστοποιημένους χρήστες να διαταράξουν την πρόσβαση σε token-related operations, δημιουργώντας tokens με υπερβολικά μεγάλα ονόματα.

CVE-2025-6769: Μια ευπάθεια αποκάλυψης πληροφοριών (CVSS 4.3) που θα μπορούσε να επιτρέψει σε έναν πιστοποιημένο χρήστη να δει administrator-only maintenance notes, αποκτώντας πρόσβαση σε runner details μέσω συγκεκριμένων διεπαφών.

Δείτε επίσης: Ενημέρωση Chrome διορθώνει κρίσιμη ευπάθεια RCE

Η GitLab διορθώνει ευπάθειες για επιθέσεις DoS & SSRF

Η GitLab έχει αποδώσει τα εύσημα σε αρκετούς ερευνητές ασφαλείας, yuki_osaki, ppee, pwnie, και iamgk808, για την ανακάλυψη και αναφορά αυτών των ευπαθειών μέσω του προγράμματος bug bounty της HackerOne. Σύμφωνα με την πολιτική αποκάλυψης της, οι πλήρεις λεπτομέρειες αυτών των ευπαθειών θα δημοσιοποιηθούν στο issue tracker της GitLab 30 ημέρες μετά την κυκλοφορία.

Η εταιρεία έχει προτρέψει όλους τους self-managed πελάτες να ελέγξουν την ανακοίνωση ασφαλείας και να εφαρμόσουν τις ενημερώσεις για να προστατεύσουν τις εγκαταστάσεις τους από πιθανές επιθέσεις.

Αυξάνονται συνεχώς οι κίνδυνοι για τα ψηφιακά συστήματα

Οι νέες ενημερώσεις της GitLab δεν είναι απλώς μια τυπική «διόρθωση σφαλμάτων». Πρόκειται για ένα σαφές καμπανάκι κινδύνου προς τους οργανισμούς που διαχειρίζονται μόνοι τους τις εγκαταστάσεις τους. Οι δύο σοβαρές ευπάθειες –SSRF και DoS– δείχνουν πόσο ευάλωτες μπορούν να γίνουν κρίσιμες πλατφόρμες ανάπτυξης λογισμικού όταν οι κακόβουλοι χρήστες έχουν τα κατάλληλα εργαλεία στα χέρια τους.

Η GitLab διορθώνει ευπάθειες για επιθέσεις DoS & SSRF

Η περίπτωση του SSRF έχει ιδιαίτερο ενδιαφέρον, καθώς αποκαλύπτει πώς ένα φαινομενικά μικρό χαρακτηριστικό, όπως τα custom headers στα webhooks, μπορεί να μετατραπεί σε όχημα για εσωτερικές επιθέσεις. Από την άλλη, το DoS σενάριο με τα SAML responses αναδεικνύει τον κίνδυνο που προκύπτει όταν μια υπηρεσία δεν έχει σχεδιαστεί για να αντέχει σε στοχευμένα φορτία.

Δείτε επίσης: Microsoft Patch Tuesday Σεπτεμβρίου 2025: Διορθώθηκαν 81 Ευπάθειες

Η προειδοποίηση της GitLab εντάσσεται σε ένα ευρύτερο πλαίσιο: οι πλατφόρμες συνεργασίας και DevOps αποτελούν πλέον βασικά κομμάτια της εφοδιαστικής αλυσίδας λογισμικού, άρα και ελκυστικούς στόχους. Η άμεση εφαρμογή patches δεν είναι απλώς σύσταση· είναι κρίσιμο μέτρο για να αποτραπεί η κατάρρευση ολόκληρων κύκλων ανάπτυξης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS