GitLab Sicherheitspatch vom 23.10.24 stopft XSS Lücke in der Suche

Table of Contents

Am 23. Oktober 2024 wurden die neuesten Patch-Versionen 17.5.1, 17.4.3 und 17.3.6 für GitLab Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Diese Releases enthalten bedeutende Fehlerbehebungen und Sicherheitsupdates, die für alle selbstverwalteten GitLab-Installationen dringend empfohlen werden. GitLab.com betreibt bereits die aktualisierten Versionen, und Kunden von GitLab Dedicated müssen keine Maßnahmen ergreifen.

GitLab verwendet zwei Arten von Patch-Releases: geplante Releases, die regelmäßig zweimal im Monat erscheinen, und ad-hoc Patches für schwerwiegende Sicherheitslücken. Die geplanten Updates werden jeweils am zweiten und vierten Mittwoch des Monats veröffentlicht. Weitere Details zu den Veröffentlichungen und Sicherheitsfragen finden sich im GitLab-Handbuch und in den Sicherheits-FAQs.

Zu den wichtigsten behobenen Sicherheitslücken in diesen Releases gehören:

  1. HTML-Injection in der Global Search führt zu XSS (Cross-Site Scripting)
  • Betroffen: Alle Versionen von 15.10 bis 17.3.5, 17.4 bis 17.4.2 und 17.5 bis 17.5.0.
  • Schweregrad: Hoch (CVSS-Score: 8.7).
  • Angreifer konnten HTML-Injektionen in die Suchfelder einfügen, was zu Cross-Site Scripting führen konnte. Diese Lücke wurde mit der CVE-Nummer CVE-2024-8312 versehen und in den neuen Releases geschlossen.
  1. Denial-of-Service (DoS) über XML-Manifest-Datei-Import
  • Betroffen: Alle Versionen von 11.2 bis 17.3.5, 17.4 bis 17.4.2 und 17.5 bis 17.5.0.
  • Schweregrad: Mittel (CVSS-Score: 6.5).
  • Durch den Import einer bösartig erstellten XML-Manifestdatei konnten DoS-Angriffe ausgelöst werden. Dieses Problem wurde ebenfalls in den neuesten Versionen behoben und trägt die CVE-Nummer CVE-2024-6826.

Beide Sicherheitslücken wurden über das HackerOne Bug-Bounty-Programm gemeldet und schnell von GitLab gepatcht. Für detailliertere Informationen werden die spezifischen Sicherheitslücken 30 Tage nach dem Release öffentlich im GitLab-Issue-Tracker zugänglich gemacht.

Weitere Änderungen

Neben den sicherheitsrelevanten Fixes gab es auch einige technische Aktualisierungen, darunter:

  • Aktualisierung des Ingress NGINX Controllers: Die Bildversion des gebündelten Controllers wurde auf Version 1.11.2 aktualisiert.
  • Helm-Charts und DevKit: Die dynamischen Funnels werden nicht länger unterstützt.

GitLab empfiehlt allen Nutzern, die von den oben beschriebenen Problemen betroffen sind, ihre Instanzen umgehend auf die neuesten Versionen zu aktualisieren. Dies betrifft alle Bereitstellungstypen wie Omnibus, Quellcode und Helm Charts. Es wird dringend geraten, stets die neuesten Patch-Versionen zu installieren, um die höchstmögliche Sicherheit zu gewährleisten.

Related Posts

National Public Data meldet nach Datenleck Insolvenz an

Das in Florida ansässige Unternehmen National Public Data, spezialisiert auf Hintergrundüberprüfungen, hat am 15. Oktober 2024 Insolvenz angemeldet. Grund dafür ist ein massives Datenleck, bei dem etwa 270 Millionen Sozialversicherungsnummern sowie weitere persönliche Daten gestohlen wurden. Die Hackergruppe USDoD bot die gestohlenen Daten im Darknet zum Verkauf an. Das Unternehmen sieht sich nun mit zahlreichen Klagen und regulatorischen Herausforderungen konfrontiert, während die finanziellen Mittel für Entschädigungen oder Schadensregulierungen äußerst begrenzt sind. Betroffensind Namen, Geburtsdaten, Adressen und Sozialversicherungsnummern.

Read More

Privilege-Escalation Sicherheitslücke in GNU/Linux guix-daemon gefunden

Am 21. Oktober 2024 wurde eine Sicherheitslücke im guix-daemon veröffentlicht, die es einem lokalen Benutzer ermöglicht, die Privilegien eines beliebigen Build-Benutzers zu übernehmen und den Ausgabeprozess von Builds zu manipulieren. Guix ist eine Paketverwaltungssoftware für GNU/Linux Systeme. Dieser Exploit betrifft vor allem Multi-User-Systeme, die dedizierte Benutzer für Build-Dienste verwenden, und erlaubt Angreifern, binäre Dateien mit erhöhten Rechten (setuid/setgid) nach einem fehlgeschlagenen Build zu erstellen. Ein erfolgreicher Angreifer könnte dadurch Systemdateien überschreiben oder kompromittierte Ausgaben erzeugen.

Read More

Microsoft findet Datenschutz-kritische Sicherheitslücke in macOS

Am 17. Oktober 2024 veröffentlichte Microsoft Threat Intelligence Informationen über eine neue Schwachstelle in macOS, genannt HM Surf (CVE-2024-44133). Diese Sicherheitslücke erlaubt es Angreifern, die Schutzmechanismen der Transparenz-, Einwilligungs- und Kontrolltechnologie (TCC) von macOS zu umgehen und unautorisiert auf sensible Daten zuzugreifen. Betroffen sind Daten wie der Browserverlauf, die Kamera, das Mikrofon sowie der Standort des Geräts.

Read More