広く利用されているDevOpsプラットフォームのGitLabはリリースした重大なセキュリティアップデートをCommunity Edition(CE)とEnterprise Edition(EE)向けに。
この脆弱性は、GitLab CE/EEの以下のバージョンで報告されている。
- 11.3.4以降、15.1.5未満のすべてのバージョン
- 15.2以降、15.2.3未満のすべてのバージョン
- 15.3以降、15.3.1未満のすべてのバージョン
影響を受けるバージョンでは、認証済みユーザーがGitHub APIエンドポイントからのインポートを悪用し、任意のコマンドをリモートから実行できる。このリモートコード実行(RCE)脆弱性はCVE-2022-2884として記録され、深刻度は9.9と評価されている。最高深刻度レベルまで、わずか0.1しか残されていない。
GitLabは、登録ユーザー数3,000万人を擁する非常に人気の高いオープンコアプラットフォームだ。開発チームはGitリポジトリをリモートでホスティング・管理できる。また、自動デプロイメント(GitLab Runner)向けのCI/CDパイプラインなど、DevOps機能も提供している。
関連記事:CI/CDパイプラインは重大なソフトウェアサプライチェーンリスク:Black Hatの研究者が指摘
GitLabインスタンスには直ちにパッチを適用すべき
GitLab.comにはすでにパッチが適用されているが、ユーザーが独自のインスタンスをインストール、管理、保守している場合は、依然としてパッチ適用が必要だ。脆弱なインストール環境を運用している場合は、できるだけ早く15.3.1、15.2.3、または15.1.5へアップグレードすべきだ。GitLabは、インスタンスの更新に役立つガイドを提供している。
すぐにアップグレードできない場合、唯一の回避策は、Menu > Admin > Settings > General > Visibility and access controlsで、インポート元としてのGitHubを無効にすることだ。GitLabは、インポートの選択肢に「GitHub」が表示されなくなったことを確認するため、新しいプロジェクトを作成して回避策をテストするようユーザーに推奨している。
RCE脆弱性は、ハッカーが悪意ある命令を注入し、標的システムに侵入できる重大な欠陥だ。このような脆弱性が公に開示されると、サイバー犯罪者は通常、積極的に悪用するため、修正を迅速に適用しなければならない。
さらに詳しく:





