GitLab Update schließt mehrere Sicherheitslücken
GitLab hat am 26. November für die Community und Enterprise Versionen Updates bereitgestellt, die sechs Sicherheitslücken schließen sollen. Die Schwachstellen ermöglichen Angreifenden den Zugriff auf Anmeldedaten und das Auslösen eines Denial of Service (DoS).
Wer ist betroffen?
Nach Angaben von GitLab betreffen die Schwachstellen sowohl die Community als auch die Enterprise Versionen von GitLab. Die von GitLab zentral verwaltete Instanz auf GitLab.com ist bereits aktualisiert. Unternehmen und User, die eine selbst verwaltete GitLab Instanz nutzen, sollten schnellstmöglich auf eine der folgenden Patches updaten: 18.6.1, 18.5.3, 18.4.5.
Was ist die Gefahr?
Im Kern des Updates stehen zwei Sicherheitslücken, die nach CVSS-Skala mit 7,7 und 7,5 als hohe Risiken eingestuft wurden. Die erste Schwachstelle erlaubt einem authentifizierten User den Zugriff auf Anmeldedaten anderer User (mit mehr Rechten). Unter bestimmten Bedingungen könnte ein Angreifer damit auch Aktionen im Namen anderer ausführen. Die zweite Schwachstelle ermöglicht, dass nicht-authentifizierte User eine DoS-Attacke (Denial of Service) ausführen, die zum Stillstand für andere Nutzende führen kann.
- Die eigene GitLab-Instanz sofort updaten