GitLab veröffentlicht Patch-Updates: 17.6.2, 17.5.4, 17.4.6

Am 11. Dezember 2024 hat GitLab wichtige Patch-Updates für die Versionen 17.6.2, 17.5.4 und 17.4.6 sowohl für die Community Edition (CE) als auch die Enterprise Edition (EE) veröffentlicht. Diese Updates enthalten eine Reihe von Sicherheits- und Bugfixes, die dringend empfohlen werden, um potenzielle Schwachstellen zu beheben.

Unter den behobenen Sicherheitslücken befinden sich unter anderem:

  • Hohe Schwere: Die Injektion von Network Error Logging (NEL) Headern im Kubernetes-Proxy könnte zu einem Account-Takeover führen (CVE-2024-11274).
  • Denial of Service: Durch wiederholte unauthentifizierte Anfragen könnten Diff-Dateien zu einem DoS-Angriff führen (CVE-2024-8233).
  • Mittlere Schwere: Mehrere Probleme, darunter die Möglichkeit eines Cross-Site Scripting (XSS) in Vulnerabilitätsdetails und ein unkontrollierter Ressourcenverbrauch durch bösartig gestaltete Dateien.

GitLab empfiehlt allen Nutzern, die betroffenen Versionen zu aktualisieren. Die Patch-Versionen sind bereits auf GitLab.com implementiert, und Kunden von GitLab Dedicated müssen keine weiteren Maßnahmen ergreifen.

Related Posts

Unbounded Memory Buffering Sicherheitslücke in Python 3.12 Asyncio entdeckt

Am 6. Dezember 2024 wurde die Sicherheitslücke (CVE-2024-12254) in CPython bekannt, die Nutzer von Python 3.12.0 und höher betrifft. Die Methode asyncio._SelectorSocketTransport.writelines() pausiert nicht mehr automatisch, wenn der Schreibpuffer den sogenannten „High-Water-Mark“ erreicht. Dies führt dazu, dass der Puffer nicht geleert wird, was zu einem unkontrollierten Speicherverbrauch und letztlich zu einem Systemabsturz führen kann.

Read More

Kritische Sicherheitslücken in der Veeam Service Provider Console

Am 3. Dezember 2024 hat Veeam die Entdeckung und Behebung zweier Sicherheitslücken in der Veeam Service Provider Console (VSPC) Version 8.1 öffentlich bekanntgegeben. Diese Schwachstellen, die als CVE-2024-42448 und CVE-2024-42449 klassifiziert wurden, stellen erhebliche Risiken dar und wurden während interner Tests identifiziert.

Read More

Django Framework: SQL Injection bei JSON-Fields auf Oracle DB möglich

Die Django-Community hat am 4. Dezember 2024 drei neue Sicherheitsreleases veröffentlicht: Django 5.1.4, Django 5.0.10 und Django 4.2.17. Diese Updates beheben zwei kürzlich entdeckte Sicherheitslücken, die sowohl die Stabilität als auch die Sicherheit von Anwendungen gefährden könnten. Nutzern wird dringend empfohlen, ihre Django-Installationen umgehend zu aktualisieren.

Read More