Sicherheitsupdate für GitLab patcht XSS und Privilege Escalation

Table of Contents

7. August 2024 – GitLab hat die neuen Patch-Versionen 17.2.2, 17.1.4 und 17.0.6 für die Community Edition (CE) und die Enterprise Edition (EE) veröffentlicht. Diese Updates enthalten wichtige Fehler- und Sicherheitskorrekturen. Es wird dringend empfohlen, alle GitLab-Installationen sofort zu aktualisieren.

Behobene Sicherheitslücken

  1. Privilege Escalation via LFS Tokens (CVE-2024-3035): Mittlere Schwere, betroffene Versionen ab 8.12.
  2. Cross Project Access of Security Policy Bot (CVE-2024-6356): Mittlere Schwere, betroffene Versionen ab 16.0.
  3. Advanced Search ReDOS in Highlight for Code Results: Mittlere Schwere, betroffene Versionen ab 15.9.
  4. Denial of Service via Banzai Pipeline (CVE-2024-5423): Mittlere Schwere, betroffene Versionen ab 1.0.
  5. Denial of Service using Adoc Files (CVE-2024-4210): Mittlere Schwere, betroffene Versionen ab 12.6.
  6. ReDoS in RefMatcher when Matching Branch Names (CVE-2024-2800): Mittlere Schwere, betroffene Versionen ab 11.3.
  7. Path Encoding Issue (CVE-2024-6329): Mittlere Schwere, betroffene Versionen ab 8.16.
  8. XSS in XHTML Files via API (CVE-2024-4207): Mittlere Schwere, betroffene Versionen ab 5.1.
  9. Ambiguous Tag Name Exploitation (CVE-2024-3958): Mittlere Schwere, alle Versionen betroffen.
  10. Sensitive Data in Query Params Logging: Mittlere Schwere, betroffene Versionen ab 13.9.
  11. Password Bypass on Approvals (CVE-2024-4784): Mittlere Schwere, betroffene Versionen ab 16.7.
  12. ReDoS when Parsing Git Push (CVE-2024-3114): Mittlere Schwere, betroffene Versionen ab 11.10.
  13. Webhook Deletion Audit Log (CVE-2024-7586): Mittlere Schwere, betroffene Versionen ab 17.0.

Die vollständigen Release-Notizen und Anweisungen zur Aktualisierung sind auf der offiziellen GitLab-Website verfügbar.

Es wird dringend empfohlen, alle betroffenen Installationen umgehend auf die neueste Version zu aktualisieren, um die beschriebenen Sicherheitsprobleme zu beheben. Weitere Informationen und Best Practices zur Sicherung von GitLab-Instanzen finden Sie im Blogpost von GitLab.

Besuchen Sie für detaillierte Informationen und zum Herunterladen der neuesten Versionen die GitLab Release Seite.

Related Posts

Linksys-Router verschicken Login Daten unverschlüsselt in die USA

Laut einem Bericht von test-ankoop.be weisen Linksys Mesh-Router Velop Pro WiFi 6E und Pro 7 eine gravierende Sicherheitslücke auf. Während der Installation senden diese Geräte sensible Daten wie WLAN-Logins und Passwörter unsicher an Server in den USA, was potenziell Hackerangriffe ermöglicht.

Read More

Sicherheitslücke bei Digital Video Recordern von TVT

Eine schwerwiegende Sicherheitslücke wurde in mehreren Digital Video Recorder (DVR)-Geräten entdeckt, darunter TVT DVR-Modelle wie TD-2104TS-CL und TD-2108TS-HP, sowie Geräte von Provision-ISR und AVISION. DVRs sind Geräte zur Aufzeichnung und Speicherung von Videodaten, häufig in Überwachungssystemen verwendet.

Read More

Memory Safe Programming: Übersetzung von C nach Rust

Die Defense Advanced Research Projects Agency (DARPA) hat Ende Juli 2024 das Programm “Translating All C to Rust” (TRACTOR) ins Leben gerufen, um die Übersetzung der weltweit anfälligen Legacy-C-Codes in die sicherere Programmiersprache Rust zu automatisieren.

Read More