Siber Güvenlik

Araştırmacı, GitLab RCE PoC Yayınladı: Kimlik Doğrulamalı Kullanıcılar Git Olarak Komut Çalıştırabiliyor

Araştırmacı, GitLab RCE PoC Yayınladı: Kimlik Doğrulamalı Kullanıcılar Git Olarak Komut Çalıştırabiliyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Güvenlik araştırmacısı Yuhang Wu (depthfirst), yamalanmamış bir GitLab 18.11.3 sunucusunda git kullanıcısı olarak komut çalıştırabilen bir istismar kodu (PoC) yayınladı.

Sıradan bir kimlik doğrulamalı kullanıcı, iki özel hazırlanmış Jupyter not defterini işleyip bunların farkını (diff) talep ederek saldırıyı tetikliyor. Bu zincirleme saldırı için yönetici hakları, CI runner erişimi, kurban etkileşimi veya başka bir kullanıcının projesine erişim gerekmiyor.

Yayınlanan istismar kodu, x86-64 mimarisindeki GitLab 18.11.3 sürümüne özel. Ancak altta yatan Oj ayrıştırıcı hataları daha geniş sürümleri etkiliyor. Etkilenen sürümler: GitLab Community Edition (CE) ve Enterprise Edition (EE) 15.2.0 ile 18.10.7 arası, 18.11.0 ile 18.11.4 arası ve 19.0.0 ile 19.0.1 arası.

İlk düzeltilmiş sürümler: 18.10.8, 18.11.5 ve 19.0.2. Oj, Ruby için yüksek performanslı bir JSON ayrıştırıcısı olup büyük ölçüde yerel C kodu içeriyor.

Yayınlanan 3.13.0 ile 3.17.1 arasındaki gem sürümleri güvenlik açığı içeriyor. Her iki düzeltmeyi de içeren ilk yayınlanan sürüm 3.17.3. Bu hatalar Free, Premium ve Ultimate aboneliklerini etkiliyor. Ruby'nin kendisi etkilenmiyor.

Başarılı bir istismar, git kullanıcısı olarak çalışıyor. Etkisi, dağıtımın izolasyonuna bağlı olmakla birlikte kaynak kodu, Rails sırları, hizmet kimlik bilgileri, CI/CD verileri ve uygulamadan erişilebilen dahili hizmetleri kapsayabiliyor. GitLab.com, 10 Haziran itibarıyla yamalandı.

Özel müşterilerin herhangi bir işlem yapması gerekmiyor. Kendi sunucusunda barındıran kullanıcılar, düzeltmeyi içeren desteklenen bir sürüme geçmeli. Helm ve Operator kullanıcıları, yalnızca chart veya Operator sürümünü değil, Webservice imajının içindeki GitLab sürümünü de kontrol etmeli. depthfirst, 24 Temmuz itibarıyla bu açığın aktif olarak kullanıldığına dair bir bilgi olmadığını belirtti.

Ne depthfirst'in açıklamasında ne de GitLab'ın 10 Haziran sürüm notlarında bu iki zincirleme hata için CVE kimliği veya CVSS puanı yer alıyor. Her iki kaynak da geçici bir çözüm sunmuyor; kendi sunucusunda barındıran kullanıcıları yükseltme yapmaya yönlendiriyor.

The Hacker News, GitLab'a CVE durumu, sınıflandırma ve istismar kanıtları hakkında sorular yöneltti. Ayrıca depthfirst'e istismarın taşınabilirliği ve desteklenen geçici bir önlem olup olmadığını sordu. Yanıtlar bekleniyor. depthfirst, aynı incelemede bulduğu diğer Oj hataları için dokuz CVE listeliyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News