Критична вразливість обходу шляху в GitLab CE/EE дозволяє неавторизоване читання файлів
Вразливість GitLab CE/EE дозволяє неавторизоване читання файлів через обход шляху. Оновіть GitLab та перевірте безпеку серверів.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.83%
- Активно використовується
- так
- Продукт
- Community Edition and Enterprise Edition
Що відомо
У GitLab Community та Enterprise Edition виявлено критичну вразливість обходу шляху, що дозволяє неавторизованим користувачам читати довільні файли на сервері через неправильне обмеження шляхів у API комітів репозиторію. Проблема торкається версій від 18.7 до 19.1.8, 19.2 до 19.2.6 та 19.3 до 19.3.2.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері GitLab, включно з критичними файлами конфігурації та даними користувачів. Для ІТ-операторів це означає підвищений ризик компрометації системи та порушення безпеки інфраструктури, що може вплинути на довіру клієнтів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується негайно оновити GitLab до версій, де ця вразливість усунена, або звернутися до офіційних рекомендацій GitLab щодо патчів. Також слід обмежити доступ до API комітів, перевірити журнали на ознаки експлуатації та мінімізувати мережеву експозицію сервера. DataHouse підтримує перевірку версій, управління патчами та аудит логів для підвищення безпеки вашої інфраструктури.