Kritisches Sicherheitsupdate von GitLab: Behebung von Sicherheitslücken

watch 1m, 14s
views 2

11:48, 19.01.2024

Am 11. Januar 2024 veröffentlichte GitLab, ein führender Anbieter einer Plattform zur Verwaltung von Softwareentwicklung, ein wichtiges Sicherheitsupdate, um erkannte Sicherheitslücken zu schließen.

Die Schwachstellen wurden von der GitLab-Community entdeckt, die dem Unternehmen dabei half, Fehler in Bezug auf Authentifizierungsmechanismen, Autorisierungsprüfungen in Slack/Mattermost, die Erstellung von Arbeitsbereichen außerhalb der nativen Umgebung, die Änderung von Metadaten in Commits und die Umgehung der Genehmigung durch CODEOWNERS zu beheben.

In den Versionen 16.1 bis 16.7.2 wurden Probleme mit allen Authentifizierungsmechanismen festgestellt: Sogar Benutzer mit Zwei-Faktor-Authentifizierung waren auf einer bestimmten Ebene anfällig. Das Unternehmen empfahl, die genannte Versionsreihe zu aktualisieren und die Zwei-Faktor-Authentifizierung für alle Konten zu aktivieren.

Von Version 8.13 bis 16.7.2 konnten Benutzer aufgrund einer schlecht funktionierenden Authentifizierung Befehle im Namen anderer Benutzer in Slack und Mattermost ausführen. Ebenso war es bis Version 16.7.2 möglich, Arbeitsbereiche in einer Gruppe zu erstellen, der sie nicht angehörten. Dies führte zu einem separaten Sicherheitsproblem bei der Verwendung von GitLab.

Ab Version 12.2 wurden die Metadaten von signierten Commits aufgrund einer fehlerhaften Überprüfung der Checkout-Signatur verändert. Ab Version 15.3 und einschließlich Version 16.7.2 gab es auch eine Möglichkeit, die Genehmigung von CODEOWNERS zu umgehen.

Alle oben genannten Schwachstellen können größtenteils durch ein Upgrade auf eine neuere Version von GitLab behoben werden. GitLab empfiehlt jedoch auch, die Zwei-Faktor-Authentifizierung (2FA) für alle GitLab-Konten zu aktivieren, alle Geheimnisse, die beschädigt werden könnten, neu zu installieren und die Repositorys auf nicht autorisierte Änderungen zu überprüfen.

Teilen

War dieser Artikel für Sie hilfreich?

VPS beliebte Angebote

-15%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
80 Mbps
DDoS Protected SSD-wKVM 8192 Windows

101 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
60 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 2048 Linux

6.28 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 8192 Windows

28.44 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Epyc Cores
RAM
RAM
4 GB
Space
Space
50 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 4096 Linux

16.45 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 4096 Linux

15.95 /mo

/mo

Alle 12 Monate abgerechnet

-8.1%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 8192 Windows

31.25 /mo

/mo

Alle 12 Monate abgerechnet

-8.8%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 16384 Windows

45.71 /mo

/mo

Alle 12 Monate abgerechnet

-29.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
30 GB SSD
Bandwidth
Bandwidth
2 TB
KVM-SSD 2048 Metered Linux

17 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 16384 Linux

40.33 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
40 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 1024 Linux

4.98 /mo

/mo

Alle 12 Monate abgerechnet

Weitere Artikel zu diesem Thema

cookie

Cookies und Datenschutz akzeptieren?

Wir verwenden Cookies, um sicherzustellen, dass wir Ihnen die beste Erfahrung auf unserer Website bieten. Wenn Sie fortfahren, ohne Ihre Einstellungen zu ändern, gehen wir davon aus, dass Sie mit dem Empfang aller Cookies auf der HostZealot-Website einverstanden sind.