La plateforme DevOps très utilisée GitLab a publié des mises à jour de sécurité critiques pour ses éditions Community (CE) et Enterprise (EE).
La vulnérabilité a été signalée dans plusieurs versions de GitLab CE/EE :
- toutes les versions à partir de la 11.3.4 et antérieures à la 15.1.5
- toutes les versions à partir de la 15.2 et antérieures à la 15.2.3
- toutes les versions à partir de la 15.3 et antérieures à la 15.3.1
Les versions concernées permettent à un utilisateur authentifié d’exécuter à distance des commandes arbitraires en exploitant la fonction d’importation depuis le point de terminaison de l’API GitHub. La vulnérabilité d’exécution de code à distance (RCE) a été enregistrée sous le nom CVE-2022-2884 et a reçu la note de 9,9 — à seulement 0,1 du niveau de gravité maximal.
GitLab est une plateforme open core extrêmement populaire, qui compte 30 millions d’utilisateurs inscrits. Elle permet aux équipes de développement d’héberger et de gérer des dépôts Git à distance. Elle propose également des fonctionnalités DevOps telles que des pipelines CI/CD pour automatiser les déploiements (GitLab Runner).
À lire également : Les pipelines CI/CD constituent un risque majeur pour la chaîne d’approvisionnement logicielle, selon des chercheurs de Black Hat
Les instances GitLab doivent être corrigées immédiatement
GitLab.com a déjà été corrigé, mais les utilisateurs peuvent installer, administrer et maintenir leur propre instance, qui doit encore être mise à jour. Si vous utilisez une installation vulnérable, vous devez passer dès que possible à la version 15.3.1, 15.2.3 ou 15.1.5. GitLab fournit des guides utiles pour vous aider à mettre à jour votre instance.
Pour ceux qui ne peuvent pas effectuer la mise à niveau immédiatement, la seule solution de contournement consiste à désactiver GitHub comme source d’importation dans Menu > Administration > Paramètres > Général > Visibilité et contrôles d’accès. GitLab recommande à ses utilisateurs de tester cette solution en créant un nouveau projet afin de vérifier que « GitHub » n’est plus disponible parmi les options d’importation.
Les vulnérabilités RCE sont des failles critiques qui permettent aux pirates d’injecter des instructions malveillantes pour s’introduire dans les systèmes ciblés. Lorsque de telles vulnérabilités sont divulguées publiquement, les cybercriminels les exploitent généralement activement ; les correctifs doivent donc être appliqués rapidement.
Pour aller plus loin :





