GitLab hat mehrere Sicherheitslücken in den selbst verwalteten Ausgaben der Community Edition und Enterprise Edition geschlossen. Insgesamt wurden elf Schwachstellen behoben. Betreiber eigener GitLab-Installationen sollten deshalb die Versionen 19.4.1, 19.3.3 oder 19.2.7 einsetzen. GitLab.com läuft laut Hersteller bereits mit einer abgesicherten Version; Kunden von GitLab Dedicated müssen nicht selbst aktiv werden.
Zwei der Schwachstellen gelten als kritisch. Angemeldete Nutzer können dabei über speziell manipulierte reguläre Ausdrücke in CI/CD-Konfigurationen unter bestimmten Voraussetzungen beliebigen Code auf dem GitLab-Server ausführen. Ursache sind ein Speicherfehler beim Parsen beziehungsweise ein Integer-Überlauf beim Kompilieren.
Zwei weitere Lücken sind als hochriskant eingestuft. Eine ermöglicht über eine XSS-Attacke die Ausführung von JavaScript im Browser von Opfern. Eine andere kann den Zugriff auf geschützte CI/CD-Variablen ermöglichen und betrifft die Enterprise Edition in Verbindung mit der Fehleranalyse von Jobs über GitLab Duo AI.
Die übrigen Schwachstellen betreffen unter anderem Berechtigungsprüfungen und vertrauliche Inhalte. In einem Fall können CI/CD-Jobprotokolle ohne Anmeldung einsehbar sein. Aktuell gibt es laut Hersteller keine Hinweise auf Angriffe.
Gerade bei geschäftskritischen Entwicklungsplattformen sind Datenschutz und IT-Sicherheit eng miteinander verbunden. Eine strukturierte Prüfung von Schutzmaßnahmen, Berechtigungen und Sicherheitsanforderungen kann helfen, Risiken frühzeitig zu erkennen und passende Maßnahmen abzuleiten.
Quelle:
https://www.heise.de/news/Sicherheitsluecken-GitLab-Server-mit-Schadcode-attackierbar-11465889.html
ISMS nach ISO 27001: Sicherheitsrisiken systematisch erkennen
https://www.tec4net.com/web/iso-27001/
Wir sind Experten für Datenschutz und IT-Sicherheit
Profitieren Sie von unserer umfassenden Beratung zu den Themen Datenschutz und IT-Sicherheit. Unser erfahrenes Team unterstützt Sie dabei, Ihre Website und digitalen Dienste datenschutzkonform zu gestalten um die gesetzlichen Vorgaben zu erfüllen.
Kontaktieren Sie uns noch heute und sichern Sie sich praxisnahe Beratung zur Umsetzung der DSGVO und Normen wie ISO 27001, PCI-DSS oder TISAX.
Datenschutz und IT-Sicherheit praktikabel umsetzen – tec4net GmbH
www.tec4net.com – www.it-news-blog.com – www.it-sachverstand.info – www.datenschutz-muenchen.com – www.it-sicherheit-muenchen.com
Alle unsere NEWS -> http://news.tec4net.com
