日本語版
最新ニュース
世界

GitLab、深刻度の高いアカウント乗っ取り脆弱性に対するパッチをリリース

DevOpsプラットフォームのGitLabは最近、脅威アクターがユーザーのアカウントを乗っ取ることができる重大度の高い欠陥を含む7つの脆弱性に対するパッチをリリースした。拾ったように ピーピーコンピュータセキュリティ アドバイザリのハイライトは、VS コード エディター (Web IDE) の XSS 脆弱性であり、脅威の攻撃者は悪意のあるページを介してこれを悪用できます。攻撃者は認証なしでこの欠陥を悪用できますが、このバグには被害者の介入が必要なため、バグの悪用はやや複雑になります。このバグは CVE-2024-4835 として追跡されており、現在重大度スコアを待っています。GitLabユーザーをターゲットにする「本日、GitLab Community Edition (CE) および Enterprise Edition (EE) 向けにバージョン 17.0.1、16.11.3、16.10.6 をリリースします」と GitLab は述べています。「これらのバージョンには重要なバグとセキュリティの修正が含まれており、すべての GitLab インストールをこれらのバージョンのいずれかにすぐにアップグレードすることを強くお勧めします。」GitLabアカウントを盗むと大きな影響が出る可能性がある。 ピーピーコンピュータ レポート。例えば、脅威アクターはアカウントを使用して、 マルウェア CI/CD (継続的インテグレーション/継続的デプロイメント) 環境に侵入し、被害組織のリポジトリを危険にさらします。その結果、GitLab アカウントは一般的にハッカーの間で人気のターゲットとみなされています。今月初め、CISA は、ハッカーが実際に悪用している、最も深刻度の高いゼロクリック アカウント ハイジャックの脆弱性について警告しました。この脆弱性は CVE-2023-7028 として追跡されており、今年…

GitLab、深刻度の高いアカウント乗っ取り脆弱性に対するパッチをリリース

1716562453
2024-05-24 14:30:27

DevOpsプラットフォームのGitLabは最近、脅威アクターがユーザーのアカウントを乗っ取ることができる重大度の高い欠陥を含む7つの脆弱性に対するパッチをリリースした。

拾ったように ピーピーコンピュータセキュリティ アドバイザリのハイライトは、VS コード エディター (Web IDE) の XSS 脆弱性であり、脅威の攻撃者は悪意のあるページを介してこれを悪用できます。攻撃者は認証なしでこの欠陥を悪用できますが、このバグには被害者の介入が必要なため、バグの悪用はやや複雑になります。

このバグは CVE-2024-4835 として追跡されており、現在重大度スコアを待っています。

GitLabユーザーをターゲットにする

「本日、GitLab Community Edition (CE) および Enterprise Edition (EE) 向けにバージョン 17.0.1、16.11.3、16.10.6 をリリースします」と GitLab は述べています。「これらのバージョンには重要なバグとセキュリティの修正が含まれており、すべての GitLab インストールをこれらのバージョンのいずれかにすぐにアップグレードすることを強くお勧めします。」

GitLabアカウントを盗むと大きな影響が出る可能性がある。 ピーピーコンピュータ レポート。例えば、脅威アクターはアカウントを使用して、 マルウェア CI/CD (継続的インテグレーション/継続的デプロイメント) 環境に侵入し、被害組織のリポジトリを危険にさらします。

その結果、GitLab アカウントは一般的にハッカーの間で人気のターゲットとみなされています。今月初め、CISA は、ハッカーが実際に悪用している、最も深刻度の高いゼロクリック アカウント ハイジャックの脆弱性について警告しました。この脆弱性は CVE-2023-7028 として追跡されており、今年 1 月に修正されました。

CISA が既知の悪用された脆弱性 (KEV) カタログに脆弱性を追加すると、通常、脅威アクターがそれを利用して連邦政府機関を標的にできることを意味します。この記事の執筆時点では、約 2,000 のエンドポイントが依然としてハッカーに対して脆弱でした。

セキュリティ アドバイザリでは、XSS の脆弱性のほか、Kubernetes エージェント サーバー経由のクロスサイト リクエスト フォージェリ (CSRF)、CVE-2023-7045 として追跡されている脆弱性、脅威アクターが悪用してユーザーが GitLab Web リソースを読み込めないようにするサービス拒否の脆弱性など、中程度の深刻度の脆弱性 6 件にも対処しています。この脆弱性は CVE-2024-2874 として追跡されています。

TechRadar Pro のその他の記事

#GitLab深刻度の高いアカウント乗っ取り脆弱性に対するパッチをリリース

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。