GitLabs Patch Release 17.9.1, 17.8.4, 17.7.6 fixen XSS Schwachstellen

GitLab hat am 26.02.25 neue Patch-Releases für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Mit den Versionen 17.9.1, 17.8.4 und 17.7.6 behebt GitLab mehrere kritische Sicherheitslücken und diverse Bugs, die in zahlreichen Installationen entdeckt wurden.

Die aktuellen Patches adressieren unter anderem die folgenden Sicherheitsprobleme:

  • XSS in k8s Proxy Endpoint (CVE-2025-0475)
    Schweregrad: Hoch
    Eine Schwachstelle in einem Kubernetes-Proxy-Feature ermöglichte es, unter bestimmten Umständen unerwünschte Inhalte darzustellen. Die Korrektur dieser Lücke ist essenziell, um Cross-Site Scripting (XSS) Angriffe zu verhindern.
  • XSS Maven Dependency Proxy (CVE-2025-0555)
    Schweregrad: Hoch
    Diese Lücke in der Maven Dependency Proxy-Funktion könnte es Angreifern ermöglichen, Sicherheitsmechanismen zu umgehen und schädliche Skripte im Browser eines Benutzers auszuführen.
  • HTML Injection führt zu XSS auf Self-Hosted-Instanzen (CVE-2024-8186)
    Schweregrad: Mittel
    Durch eine fehlerhafte Handhabung von HTML-Inhalten in der Kind-Itemsuche konnte unter bestimmten Umständen XSS ausgelöst werden. Die Korrektur stellt sicher, dass HTML korrekt gefiltert wird.
  • Unzureichende Autorisierungsprüfung: Gastbenutzer können Sicherheitsrichtlinien einsehen (CVE-2024-10925)
    Schweregrad: Mittel
    Ein Gastbenutzer konnte fälschlicherweise auf sensible Sicherheitskonfigurationen zugreifen. Dieser Fix schließt die Lücke und verbessert die Zugriffskontrolle.
  • Planner-Rolle kann Code Review Analytics in privaten Projekten einsehen (CVE-2025-0307)
    Schweregrad: Mittel
    Eine unzulässige Berechtigungsvergabe ermöglichte es Nutzern mit eingeschränkten Rechten, Zugriff auf vertrauliche Projektanalysen zu erhalten. Auch diese Schwachstelle wurde in den aktuellen Versionen behoben.

Alle Administratoren von selbstverwalteten GitLab-Instanzen sollten dringend auf die neueste Version aktualisieren, um die genannten Sicherheitslücken zu schließen.

Related Posts

Hacker Angriff auf französischen TK Anbieter Orange - Group

Orange Group bestätigt Hackerangriff – Ein Hacker, der sich unter dem Alias „Rey“ ausgibt und der HellCat-Ransomware-Gruppe zugeordnet wird, hat angeblich fast 12.000 Dateien im Wert von rund 6,5 GB gestohlen. Dabei seien interne Dokumente, E-Mail-Adressen (insgesamt 380.000 einzigartige Adressen), Quellcodes, Verträge, Rechnungen sowie Mitarbeiter- und Kundendaten, vornehmlich der rumänischen Niederlassung, entwendet worden.

Read More

Leak der BlackBasta-Chatlogs: Operative Einblicke in eine Ransomware-Gruppe

Interne Chat-Diskussionen des BlackBasta-Ransomware-Syndikats wurden kürzlich geleakt und liefern detaillierte Einblicke in die Arbeitsweise der Gruppe. Die Analyse ergab insgesamt 197.601 Nachrichten, verteilt auf 50 einzigartige Nutzer und 79 Chat-Räume, mit einem Beobachtungszeitraum vom 18. September 2023 bis 28. September 2024.

Read More

Sicherheitslücken in OpenSSH entdeckt: MitM-Angriff und DoS-Angriffe möglich

Ein Sicherheitsbericht von Qualys vom 18.02.2025 hat zwei schwerwiegende Schwachstellen in OpenSSH ans Licht gebracht, die das Risiko von Man-in-the-Middle-Angriffen (MitM) sowie Denial-of-Service (DoS) Attacken erhöhen.

Read More