GitLab: Patch stopft kritische XSS Lücken

Table of Contents
  1. April 2024 - GitLab hat neue Versionen (16.10.2, 16.9.4, 16.8.6) für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht um teils kritische Lücken zu stopfen.
    Es wird dringend empfohlen On-Premise Instanzen auf die neueste Version zu aktualisieren.
TitelSchweregrad
Gespeicherter XSS-Injection im Diff-ViewerHoch
Gespeicherter XSS über AutovervollständigungsergebnisseHoch
Redos bei Integrations-Chat-NachrichtenMittel
Redos während des Parsens des JUnit-TestberichtsMittel

Gepatchte Sicherheitslücken

Gespeicherter XSS-Injection im Diff-Viewer

Die Sicherheitslücke CVE-2024-3092 betrifft alle Versionen ab 16.10 vor 16.10.2. Ein Payload kann zu einem gespeicherten XSS führen, während der Diff-Viewer verwendet wird, was Angreifern ermöglicht, willkürliche Aktionen im Namen von Opfern auszuführen. Dies ist eine Sicherheitslücke mit hoher Schwere (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N, Schweregrad 8.7 / 10).

Gespeicherter XSS über Autovervollständigungsergebnisse

Die Sicherheitslücke CVE-2024-2279 betrifft alle Versionen von 16.7 bis 16.8.6, alle Versionen ab 16.9 vor 16.9.4 und alle Versionen ab 16.10 vor 16.10.2. Durch die Verwendung der Autovervollständigung für Issue-Referenzen kann ein manipulierter Payload zu einem gespeicherten XSS führen, wodurch Angreifer willkürliche Aktionen im Namen von Opfern ausführen können. Dies ist eine Sicherheitslücke mit hoher Schwere (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N, Schweregrad 8.7 / 10 ).

Redos bei Integrations-Chat-Nachrichten

Die Denial-of-Service-Sicherheitslücke CVE-2023-6489 betrifft Versionen 16.7.7 vor 16.8.6, 16.9 vor 16.9.4 und 16.10 vor 16.10.2 und ermöglicht einem Angreifer die Ressourcennutzung der GitLab-Instanz über die Chat-Integrationsfunktion zu erhöhen, was zu einer Dienstbeeinträchtigung führt. Dies ist eine Sicherheitslücke mit mittlerem Schweregrad (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L, Schweregrad 4.3 / 10 ).

Redos während des Parsens des JUnit-Testberichts

Die Schwachstelle CVE-2023-6678 betrifft alle Versionen ab 16.9 vor 16.9.4 und alle Versionen ab 16.10 vor 16.10.2. Es war möglich, durch bösartig gestaltete Inhalte in einer JUnit-Testberichtsdatei einen Denial-of-Service-Angriff zu verursachen. Dies ist eine Sicherheitslücke mit mittlerem Schweregrad (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L, Schweregrad 4.3 / 10 ).

Related Posts

Schwachstelle in HP CCX Telefonie Firmware ermöglicht unautorisierten Zugriff

Anfang April 2024 wurde eine kritische Sicherheitslücke wurde in der Firmware von HP CCX-Telefonie Geräten bekannt, die nach dem Build 8.0.2.3267 und vor 8.1.3.1301 erstellt wurden. Ein Fehler im Erstellungsprozess der Firmware führte dazu, dass der Zugriff auf eine Ressource nicht angemessen gegenüber unbefugten Akteuren eingeschränkt wurde.

Read More

Fortinet: Administrator Cookie Diebstahl durch Schwachstelle möglich

9. April 2024 - Eine schwere Sicherheitslücke wurde in den Produkten FortiOS und FortiProxy von Fortinet entdeckt, die es Angreifern unter bestimmten Bedingungen ermöglicht, Administrator-Cookies zu erlangen. Diese Schwachstelle, klassifiziert unter CWE-522 als “Unzureichend geschützte Anmeldeinformationen”, tritt auf, wenn ein Administrator dazu verleitet wird, über den SSL-VPN eine bösartige, vom Angreifer kontrollierte Website zu besuchen. Mit den Administrator-Cookies können Angreifer sich als Administrator ausgeben. Dies ermöglicht ihnen den Zugang zu sensiblen Bereichen des Systems oder der Anwendung, die normalerweise auf den Administrator beschränkt sind.

Read More

Sicherheitspanne bei Microsoft: interne Passwörter offen im Netz

April 2024: Die Sicherheitsforscher von SOCRadar entdeckten einen öffentlich zugänglichen Speicherserver auf Microsofts Azure-Cloud-Dienst, der interne Informationen in Bezug auf Microsofts Suchmaschine Bing speicherte. Der Azure-Speicherserver enthielt Code, Skripte und Konfigurationsdateien mit Passwörtern, Schlüsseln und Anmeldeinformationen, die Microsoft-Mitarbeiter für den Zugriff auf andere interne Datenbanken und Systeme nutzten. Laut einem Interview mit TechCrunch war das Problem, dass der Speicherserver selbst nicht durch ein Passwort geschützt war und somit von jedermann im Internet eingesehen werden konnte.

Read More