GitLab corrige une vulnérabilité critique d’exécution de code à distance dans ses éditions Community et Enterprise

La plateforme DevOps très utilisée GitLab a publié des mises à jour de sécurité critiques pour ses éditions Community (CE) et Enterprise (EE). La vulnérabilité a été signalée dans plusieurs versions de GitLab CE/EE : toutes les versions à partir de la 11.3.4 et antérieures à la 15.1.5 ; toutes les versions à partir de la 15.2 et antérieures à la 15.2.3 ; toutes les versions à partir de la 15.3 et antérieures à la 15.3.1. Les versions concernées permettent à un utilisateur authentifié […]

Écrit par
Julien Maury
Julien Maury
Aug 25, 2022
2 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La plateforme DevOps très utilisée GitLab a publié des mises à jour de sécurité critiques pour ses éditions Community (CE) et Enterprise (EE).

La vulnérabilité a été signalée dans plusieurs versions de GitLab CE/EE :

  • toutes les versions à partir de la 11.3.4 et antérieures à la 15.1.5
  • toutes les versions à partir de la 15.2 et antérieures à la 15.2.3
  • toutes les versions à partir de la 15.3 et antérieures à la 15.3.1

Les versions concernées permettent à un utilisateur authentifié d’exécuter à distance des commandes arbitraires en exploitant la fonction d’importation depuis le point de terminaison de l’API GitHub. La vulnérabilité d’exécution de code à distance (RCE) a été enregistrée sous le nom CVE-2022-2884 et a reçu la note de 9,9 — à seulement 0,1 du niveau de gravité maximal.

GitLab est une plateforme open core extrêmement populaire, qui compte 30 millions d’utilisateurs inscrits. Elle permet aux équipes de développement d’héberger et de gérer des dépôts Git à distance. Elle propose également des fonctionnalités DevOps telles que des pipelines CI/CD pour automatiser les déploiements (GitLab Runner).

À lire également : Les pipelines CI/CD constituent un risque majeur pour la chaîne d’approvisionnement logicielle, selon des chercheurs de Black Hat

Les instances GitLab doivent être corrigées immédiatement

GitLab.com a déjà été corrigé, mais les utilisateurs peuvent installer, administrer et maintenir leur propre instance, qui doit encore être mise à jour. Si vous utilisez une installation vulnérable, vous devez passer dès que possible à la version 15.3.1, 15.2.3 ou 15.1.5. GitLab fournit des guides utiles pour vous aider à mettre à jour votre instance.

Pour ceux qui ne peuvent pas effectuer la mise à niveau immédiatement, la seule solution de contournement consiste à désactiver GitHub comme source d’importation dans Menu > Administration > Paramètres > Général > Visibilité et contrôles d’accès. GitLab recommande à ses utilisateurs de tester cette solution en créant un nouveau projet afin de vérifier que « GitHub » n’est plus disponible parmi les options d’importation.

Les vulnérabilités RCE sont des failles critiques qui permettent aux pirates d’injecter des instructions malveillantes pour s’introduire dans les systèmes ciblés. Lorsque de telles vulnérabilités sont divulguées publiquement, les cybercriminels les exploitent généralement activement ; les correctifs doivent donc être appliqués rapidement.

Advertisement

Pour aller plus loin :

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.