O GitLab corrigiu uma vulnerabilidade de execução remota de código (CVE-2022-2884) que afetava a Community e a Enterprise Edition de sua plataforma DevOps e instou os administradores a atualizar suas instâncias do GitLab imediatamente.
A vulnerabilidade foi relatada por meio do programa de recompensas de bugs da empresa e não há menção de que ela seja explorada ativamente na natureza.
Sobre o CVE-2022-2884
O CVE-2022-2884 é um problema de gravidade crítica que pode permitir que um usuário autenticado obtenha execução remota de código por meio do endpoint da API Import from GitHub, explicou a empresa .
Afeta todas as versões do GitLab CE/EE:
- A partir de 11.3.4 antes de 15.1.5
- A partir de 15.2 antes de 15.2.3
- A partir de 15.3 antes de 15.3.1
Como os invasores são conhecidos por visar servidores GitLab não corrigidos (no local), a empresa “recomenda fortemente” que todas as instalações que executam uma versão vulnerável sejam atualizadas para a versão mais recente o mais rápido possível.
Se a atualização não for possível no momento, há uma medida provisória que pode ser implementada: os administradores podem desativar a importação do GitHub em sua instalação do GitLab ( Menu -> Admin -> Configurações -> Geral -> Visibilidade e controles de acesso -> Importar fontes – > desative a opção “GitHub” -> Salvar alterações ). Essa ação atenuará o problema, mas também impedirá que os usuários importem projetos ou repositórios do GitHub.
O GitLab fez questão de observar que o GitLab.com já está executando a versão corrigida e não desperdiçou a oportunidade de indicar aos administradores uma postagem descrevendo as melhores práticas para proteger instâncias do GitLab .
FONTE: HELPNET SECURITY