GitLab đã phát hành các bản cập nhật bảo mật để giải quyết một lỗ hổng nghiêm trọng trong dịch vụ của mình, nếu khai thác thành công có thể dẫn đến việc chiếm quyền kiểm soát tài khoản người dùng.
Lỗ hổng có định danh CVE-2022-1680 (điểm CVSS là 9,9 trên tổng số 10), do nhóm bảo mật nội bộ của công ty phát hiện, ảnh hưởng đến tất cả các phiên bản GitLab Enterprise Edition (EE) từ 11.10 đến trước 14.9.5, từ 14.10.0 đến trước 14.10.4 và từ 15.0 đến trước 15.0.1.
GitLab cho biết "Khi group SAML SSO được cấu hình, tính năng SCIM (chỉ có sẵn cho các đăng ký Premium+) có thể cho phép bất kỳ chủ sở hữu nào của nhóm Premium mời người dùng tùy ý thông qua tên người dùng và email của họ, sau đó thay đổi địa chỉ email của những người dùng đó qua SCIM thành email do kẻ tấn công kiểm soát. Dẫn đến trong trường hợp không có 2FA, kẻ tấn công có thể tiếp quản các tài khoản đó".
Sau đó, kẻ tấn công cũng có thể thay đổi tên hiển thị và tên người dùng của tài khoản bị xâm phạm [nhà cung cấp nền tảng DevOps đã cảnh báo trong tư vấn bảo mật của họ vào ngày 1 tháng 6 năm 2022].
Cũng được GitLab giải quyết trong các phiên bản 15.0.1, 14.10.4 và 14.9.5 là bảy lỗ hổng bảo mật khác, trong số đó có hai lỗ hổng mức cao, bốn lỗ hổng mức trung bình và một lỗ hổng mức thấp.
Để giảm thiểu các nguy cơ bị khai thác tấn công, người dùng nên kiểm tra và nâng cấp lên phiên bản mới nhất tương ứng với phiên bản GitLab đang sử dụng càng sớm càng tốt.
Nguồn: thehackernews.com.
Tín nhiệm mạng | Atlassian đã phát hành các bản vá để khắc phục lỗ hổng bảo mật nghiêm trọng cho phép thực thi mã từ xa, ảnh hưởng đến các sản phẩm Máy chủ và Data Center Confluence, đã và đang bị khai thác trong thực tế.
Tín nhiệm mạng | Atlassian đang cảnh báo về một lỗ hổng thực thi mã từ xa nghiêm trọng, đã và đang bị khai thác trong thực tế, ảnh hưởng đến các máy chủ và Data Center Confluence.
Tín nhiệm mạng | Tin tặc có thể chiếm đoạt tài khoản WhatsApp và giành quyền truy cập vào tin nhắn cá nhân và danh sách liên hệ của nạn nhân bằng thủ thuật chuyển tiếp cuộc gọi.
Tín nhiệm mạng | Phát hiện 47.337 plugin độc hại trên 24.931 trang web, trong đó 3.685 plugin đã được bán trên các thị trường hợp pháp và mang về cho những kẻ tấn công 41.500 đô doanh thu bất hợp pháp.
Tín nhiệm mạng | Mã khai thác cho CVE-2022-22972 - lỗ hổng cho phép tin tặc giành được quyền quản trị viên đã được tiết lộ công khai
Tín nhiệm mạng | Các nhà nghiên cứu bảo mật đang cảnh báo về lỗ hổng zero-day mới trong Microsoft Office có thể bị lạm dụng để thực thi mã tùy ý trên các hệ thống Windows bị ảnh hưởng.