GitLab: Lücke zur Accountübernahme wird massenhaft ausgenutzt

Wir haben am 12.1.24 haben wir bereits über die Gitlab Sicherheitslücke CVE-2023-7028 berichtet. Diese Lücke erlaubt es Angreifern, Passwort-Reset-E-Mails an nicht verifizierte E-Mail-Adressen zu senden und potenziell Nutzerkonten zu übernehmen. Die Schwachstelle betrifft alle Versionen von GitLab CE/EE von 16.1 bis 16.7.1. Die Sicherheitslücke wurde mit einem CVSS-Score von 7.5 als hoch eingestuft, wobei die Einschätzung von GitLab Inc. sogar einen kritischen Wert von 10 / 10 erreicht, was unserer Meinung die passende Bewertung dafür ist.

Es wurde festgestellt, dass die Schwachstelle es ermöglicht, durch die Manipulation von E-Mail-Adressen im Passwort-Reset-Prozess unberechtigten Zugriff auf Nutzerkonten zu erlangen. Dies ist besonders kritisch, da so Angreifer ohne grossen Aufwand Zugang zu ungepatchten Gitlab Servern bekommen können und die Lücke bereits massenhaft ausgenutzt wird. Laut Shadowserver sind immer noch mehr als 2000 öffentlich zugängliche Gitlab Server von der Sicherheitslücke betroffen.

Für weitere Informationen und technische Details zur Behebung der Sicherheitslücke können Nutzer die offizielle Meldung von GitLab unter dem folgenden Link einsehen: Kritische Sicherheitsfreigabe von GitLab 16.7.2.

Gitlab Administratoren werden dringend aufgefordert, ihre Systeme auf die neueste Version zu aktualisieren, um den Schutz vor möglichen Angriffen zu gewährleisten. Die aktualisierten Versionen schließen die Sicherheitslücke und bieten verbesserte Kontrollmechanismen für den Zugriff auf Nutzerkonten.

Related Posts

OpenShift: Root-Node Zugriff und Denial of Service möglich

Red Hat hat am 25. April 2024 ein wichtiges Sicherheits- und Bugfix-Update für die OpenShift Container Platform Version 4.15.10 veröffentlicht. Dieses Update beinhaltet wichtige Sicherheitskorrekturen sowie Verbesserungen und Fehlerbehebungen für die Plattform.

Read More

R: Arbitrary Code Execution Sicherheitslücke ermöglicht Phishing

Kürzlich wurde eine kritische Sicherheitslücke, die die Ausführung beliebiger Befehle nach der Deserialisierung nicht vertrauenswürdiger Daten in der Programmiersprache R ermöglicht, bekannt. Die Schwachstelle CVE-2024-27322 betrifft den Umgang mit .rds- und .rdx-Dateien in R, einem Format für die Daten-Serialisierung. R ermöglicht die Serialisierung von Daten, d.h., Objekte und Daten aus einer R-Sitzung können in einem Format gespeichert und später wieder in einer anderen Sitzung deserialisiert werden. Die hierbei verwendeten .rds-Dateien speichern einzelne R-Objekte, während .rdx-Dateien, zusammen mit .rdb-Dateien, zur Indizierung von Serialisierungsdaten verwendet werden.

Read More

ArcaneDoor: Neue Spionagekampagne zielt auf Cisco Netzwerkgeräte

Eine neue Spionagekampagne, bekannt unter dem Namen ArcaneDoor, zielt gezielt auf Peripherie-Netzwerkgeräte von Cisco, sowie deren Adaptive Security Appliance and Firepower Threat Defense Software und VPN Client AnyConnect ab. Diese Kampagne wurde von Cisco Talos aufgedeckt und ist das jüngste Beispiel für staatlich gesponserte Akteure, die solche Geräte als Einstiegspunkte für Spionageaktionen nutzen.

Read More