Die weit verbreitete DevOps-Plattform GitLab hat kritische Sicherheitsupdates veröffentlicht für ihre Community Edition (CE) und Enterprise Edition (EE).
Die Schwachstelle wurde für mehrere Versionen von GitLab CE/EE gemeldet:
- alle Versionen ab 11.3.4 bis vor 15.1.5
- alle Versionen ab 15.2 bis vor 15.2.3
- alle Versionen ab 15.3 bis vor 15.3.1
Betroffene Versionen ermöglichen es einem authentifizierten Benutzer, durch Ausnutzen der Importfunktion des GitHub-API-Endpunkts beliebige Befehle aus der Ferne auszuführen. Die Schwachstelle zur Ausführung entfernter Befehle (RCE) wurde als CVE-2022-2884 erfasst und mit 9,9 bewertet – nur 0,1 Punkte unterhalb der höchsten Schweregradstufe.
GitLab ist eine äußerst beliebte Open-Core-Plattform mit 30 Millionen registrierten Nutzern. Sie ermöglicht es Entwicklerteams, Git-Repositories aus der Ferne zu hosten und zu verwalten. Darüber hinaus bietet sie DevOps-Funktionen wie CI/CD-Pipelines für automatisierte Bereitstellungen (GitLab Runner).
Auch lesen: CI/CD-Pipelines sind ein großes Risiko für die Software-Lieferkette: Black-Hat-Forscher
GitLab-Instanzen müssen sofort gepatcht werden
GitLab.com wurde bereits gepatcht, aber Nutzer können eine eigene Instanz installieren, administrieren und warten, die weiterhin gepatcht werden muss. Wenn Sie eine anfällige Installation betreiben, sollten Sie so bald wie möglich auf 15.3.1, 15.2.3 oder 15.1.5 aktualisieren. GitLab stellt hilfreiche Leitfäden bereit, die Sie bei der Aktualisierung Ihrer Instanz unterstützen.
Wer nicht sofort aktualisieren kann, hat als einzige Umgehungslösung die Möglichkeit, GitHub als Importquelle unter Menü > Admin > Einstellungen > Allgemein > Sichtbarkeit und Zugriffskontrollen zu deaktivieren. GitLab empfiehlt seinen Nutzern, die Umgehungslösung zu testen, indem sie ein neues Projekt erstellen, um sicherzustellen, dass „GitHub“ in den Importoptionen nicht mehr verfügbar ist.
RCE-Schwachstellen sind kritische Fehler, die es Hackern ermöglichen, bösartige Anweisungen einzuschleusen und in die angegriffenen Systeme einzudringen. Wenn solche Schwachstellen öffentlich bekannt werden, nutzen Cyberkriminelle sie in der Regel aktiv aus – daher müssen die Fehlerbehebungen schnell angewendet werden.
Weiterführende Lektüre:





