Bug crítico de RCE no GitLab corrigido, atualize o mais rápido possível! (CVE-2022-2884)

0 0
Read Time:1 Minute, 27 Second

O GitLab corrigiu uma vulnerabilidade de execução remota de código (CVE-2022-2884) que afetava a Community e a Enterprise Edition de sua plataforma DevOps e instou os administradores a atualizar suas instâncias do GitLab imediatamente.

A vulnerabilidade foi relatada por meio do programa de recompensas de bugs da empresa e não há menção de que ela seja explorada ativamente na natureza.

Sobre o CVE-2022-2884

O CVE-2022-2884 é um problema de gravidade crítica que pode permitir que um usuário autenticado obtenha execução remota de código por meio do endpoint da API Import from GitHub, explicou a empresa .

Afeta todas as versões do GitLab CE/EE:

  • A partir de 11.3.4 antes de 15.1.5
  • A partir de 15.2 antes de 15.2.3
  • A partir de 15.3 antes de 15.3.1

Como os invasores são conhecidos por visar servidores GitLab não corrigidos (no local), a empresa “recomenda fortemente” que todas as instalações que executam uma versão vulnerável sejam atualizadas para a versão mais recente o mais rápido possível.

Se a atualização não for possível no momento, há uma medida provisória que pode ser implementada: os administradores podem desativar a importação do GitHub em sua instalação do GitLab ( Menu -> Admin -> Configurações -> Geral -> Visibilidade e controles de acesso -> Importar fontes – > desative a opção “GitHub” -> Salvar alterações ). Essa ação atenuará o problema, mas também impedirá que os usuários importem projetos ou repositórios do GitHub.

O GitLab fez questão de observar que o GitLab.com já está executando a versão corrigida e não desperdiçou a oportunidade de indicar aos administradores uma postagem descrevendo as melhores práticas para proteger instâncias do GitLab .

FONTE: HELPNET SECURITY

POSTS RELACIONADOS