Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Allarme alla Supply Chain: GitLab Rilascia Aggiornamenti per risolvere dei bug critici. Uno è zeroclick con score 10

Redazione RHC : 15 Gennaio 2024 10:36

GitLab ha rilasciato aggiornamenti di sicurezza sia per la versione Community che per quella Enterprise per risolvere una serie di vulnerabilità critiche. Gli sviluppatori consigliano di aggiornare tutte le versioni vulnerabili della piattaforma DevSecOps.

Il problema di sicurezza più critico risolto da GitLab ha un livello di gravità massimo (10 su 10 sulla scala CVSS) ed è tracciato con l’ID CVE-2023-7028. Si tratta di una vulnerabilità Zero-Click. Il suo sfruttamento non richiede quindi l’interazione dell’utente.

Il problema risiede nel processo di autenticazione e consente agli aggressori di inviare richieste di reimpostazione della password a indirizzi e-mail arbitrari e non verificati. Questo porta alla successiva acquisizione dell’account. Se sul tuo account è abilitata l’autenticazione a due fattori (2FA ), puoi reimpostare la password. Dovrai comunque superare il secondo fattore di autenticazione per accedere correttamente.

Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    L’acquisizione di un account GitLab può avere un grave impatto su un’organizzazione poiché la piattaforma viene generalmente utilizzata per archiviare codice. Un altro rischio sono gli attacchi alla catena di fornitura (o supply chain). Gli aggressori possono compromettere i repository inserendo codice dannoso negli ambienti di produzione.

    La vulnerabilità è stata scoperta dal ricercatore di sicurezza di nome Asterion. Secondo lui, è stata introdotta sulla piattaforma il primo di maggio 2023 con la versione 16.1.0.

    Sono interessate le seguenti versioni:

    • da 16.1 a 16.1.5
    • da 16.2 a 16.2.8
    • da 16.3 a 16.3.6
    • da 16.4 a 16.4.4
    • da 16.5 a 16.5.6
    • da 16.6 a 16.6.4
    • da 16.7 a 16.7.2

    Il problema è stato risolto nelle versioni GitLab 16.7.2, 16.5.6 e 16.6.4 ed è stato riportato anche alle versioni 16.1.6, 16.2.9 e 16.3.7.

    GitLab riferisce di non aver rilevato alcun caso di sfruttamento attivo di CVE-2023-7028. Tuttavia, per ogni evenienza, ha fornito una serie di indicatori di compromissione nel suo bollettino sulla sicurezza .

    Il secondo problema critico è identificato come CVE-2023-5356 e ha un punteggio di gravità di 9,6 su 10. Gli aggressori possono usarlo per abusare delle integrazioni Slack / Mattermost eseguendo comandi slash come un altro utente.

    Anche i seguenti difetti di sicurezza sono stati corretti in GitLab 16.7.2:

    • CVE-2023-4812 . Una vulnerabilità di alto livello in GitLab 15.3 e versioni successive che consente di aggirare l’approvazione di CODEOWNERS eseguendo modifiche a una richiesta di unione precedentemente approvata;
    • CVE-2023-6955 . Controllo dell’accesso errato in GitLab prima della versione 16.7.2, consentendo agli aggressori di creare un gruppo associato a un agente in un altro gruppo;
    • CVE-2023-2030 . Un problema di verifica della firma del commit che interessa GitLab CE/EE versioni 12.2 e successive.

    Le istruzioni e le risorse ufficiali per l’aggiornamento possono essere trovate nella pagina degli aggiornamenti di GitLab. E per Gitlab Runner, visita la seguente pagina web .

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    La Cina Accusa la NSA di aver usato Backdoor Native su Windows per hackerare i Giochi Asiatici

    Le backdoor come sappiamo sono ovunque e qualora presenti possono essere utilizzate sia da chi le ha richieste ma anche a vantaggio di chi le ha scoperte e questo potrebbe essere un caso emblematico s...

    WindTre comunica un DataBreach che ha coinvolto i sistemi dei rivenditori

    Il 25 febbraio 2025 WindTre ha rilevato un accesso non autorizzato ai sistemi informatici utilizzati dai propri rivenditori. L’intrusione, riconosciuta come un’azione malevola, è st...

    Non sono ancora chiari i motivi del grande blackout in Spagna e Portogallo

    Ancora non sono chiari i motivi che hanno causato un grave Blackout in Spagna e Portogallo nelle ultime ore. Vaste aree sono rimaste senza energia elettrica, scatenando un’ondata di speculazion...

    Spagna e Portogallo al buio e sospetti di attacco informatico. NoName e DarkStorm Rivendicano

    Un’improvvisa e massiccia interruzione di corrente ha colpito la Penisola Iberica, gettando vaste zone di Spagna e Portogallo al buio e causando significative interruzioni alle infras...

    Cyberattacchi senza precedenti: il Report DarkMirror di DarkLab lancia l’allarme per l’Italia

    Il report DarkMirror Q1 2025 di DarkLab, il laboratorio di Cyber Threat Intelligence di Red Hot Cyber, offre un’analisi dettagliata dell’evoluzione del ransomware in Italia e nel mondo. ...