Krytyczna luka w GitLab CE/EE umożliwiająca odczyt plików przez nieautoryzowanych użytkowników
GitLab CE/EE ma krytyczną lukę umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia i zabezpiecz swoje środowisko.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.83%
- Aktywnie wykorzystywana
- tak
- Produkt
- Community Edition and Enterprise Edition
Co wiadomo
W GitLab Community Edition i Enterprise Edition wykryto krytyczną lukę typu path traversal, która pozwala nieautoryzowanym użytkownikom na odczyt dowolnych plików na serwerze. Luka dotyczy wersji od 18.7 do 19.1.8, 19.2 do 19.2.6 oraz 19.3 do 19.3.2 i wynika z niewłaściwego ograniczenia ścieżek oraz braku wymuszenia uwierzytelniania w API commitów repozytorium.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa danych i prywatności, ponieważ umożliwia atakującym dostęp do poufnych plików bez konieczności logowania. Może to prowadzić do wycieku danych, naruszenia integralności systemu oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i wdrożenie dostępnych aktualizacji GitLab do wersji po 19.1.8, 19.2.6 lub 19.3.2, które eliminują tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API commitów oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd ekspozycji sieciowej i weryfikuj kopie zapasowe. Zespół DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa środowiska.