GitLab - Kritische Sicherheitslücken wurden gepatcht

GitLab hat am 27.6.24 die Versionen 17.1.1, 17.0.3 und 16.11.5 für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Diese Updates enthalten wichtige Fehler- und Sicherheitskorrekturen. Es wird dringend empfohlen, alle GitLab-Installationen sofort auf eine dieser Versionen zu aktualisieren. GitLab.com nutzt bereits die gepatchte Version.

Der Patch beinhaltet folgende Fixes.

  1. Run pipelines as any user: Kritische Sicherheitslücke (CVE-2024-5655) behoben, die es einem Angreifer ermöglichte, Pipelines als anderer Benutzer auszuführen.
  2. Stored XSS: Hohe Sicherheitslücke (CVE-2024-4901) in Commit-Notizen behoben.
  3. CSRF auf GraphQL API: Hohe Sicherheitslücke (CVE-2024-4994) behoben.
  4. Unauthorized repo search results: Hohe Sicherheitslücke (CVE-2024-6323) behoben.

Alle Benutzer sollten ihre Installationen umgehend auf die neuesten Versionen aktualisieren, um die Sicherheit ihrer Systeme zu gewährleisten. Weitere Informationen finden Sie im GitLab Blog.

Related Posts

Supply-Chain-Angriff auf Polyfill: Über 100.000 Websites betroffen

In einer alarmierenden Entwicklung wurde die beliebte Open-Source-JavaScript-Bibliothek Polyfill, die von mehr als 100.000 Websites verwendet wird, Ziel eines groß angelegten Supply-Chain-Angriffs. Sansec Forensics Team enthüllte, dass eine chinesische Firma im Februar die Domain und den GitHub-Account von Polyfill übernommen hat. Seitdem wird die Domain cdn.polyfill.io dazu genutzt, Malware auf mobile Geräte zu injizieren. Laut der Suchmaschine publicwww.com sind unter den Opfern auch beliebte Websites aus Deutschland wie kleiderkreisel.de.

Read More

USA verbieten Kaspersky-Software

Das US-Handelsministerium hat am 20. Juni 2024 die Nutzung der Kaspersky-Software in den USA untersagt. Die Entscheidung folgt auf Bedenken, dass die Software der russischen Firma ein erhebliches nationales Sicherheitsrisiko darstellt.

Read More

Datenleck bei DPD Muttergesellschaft Geopost

Geopost, die Muttergesellschaft von DPD Deutschland, meldete am 19.6.2024 einen IT-Sicherheitsvorfall, bei dem unautorisierte Zugriffe auf eine von der spanischen Tochtergesellschaft betriebene Datenbank festgestellt wurden.

Read More