UFOLABSNEWS Уязвимость в GitLab позволяет злоумышленникам отправлять код от имени пользователей.

Admin

Администратор

1790182598351

​


Обнаружена серьёзная уязвимость в системе GitLab, связанная с использованием электронной почты для создания задач. Специальный email-адрес, который GitLab предоставляет пользователям для отправки запросов, фактически является учётными данными. Любой, кто получит этот адрес, может отправить патч, который GitLab зафиксирует от имени владельца адреса. При этом код может быть добавлен в любую ветку, включая основную, а также запускать CI/CD-задачи с правами пользователя. Адрес выглядит как принадлежащий конкретному проекту, но на самом деле токен в нём привязан ко всей учётной записи. Это означает, что злоумышленник может использовать один токен для доступа ко всем проектам пользователя, как публичным, так и приватным. GitLab не проверяет отправителя письма, обрабатывая сообщение так, будто оно действительно поступило от владельца учётной записи. Для защиты рекомендуется сбросить токен электронной почты в настройках профиля, а также проверить публичные материалы на наличие случайно опубликованных адресов.
 
Похожие темы
Admin UFOLABSNEWS Уязвимость в GitLab позволяет злоумышленникам вносить изменения в код проектов. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в плагине Elementor для WordPress позволяет злоумышленникам создавать администраторские аккаунты. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в SolarWinds, позволяющая захватить сервер без пароля. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в Roundcube активно эксплуатируется злоумышленниками. Новости в сети 0
Admin UFOLABSNEWS Cloudflare устранила уязвимость, позволявшую доступ к данным других пользователей. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали активно эксплуатировать критическую уязвимость WordPress для выполнения кода. Новости в сети 0
Admin UFOLABSNEWS Check Point закрыла уязвимость нулевого дня, для эксплуатации которой не требовался пароль. Новости в сети 0
Admin UFOLABSNEWS Обнаружена уязвимость в ядре Linux, позволяющая выйти из контейнера и получить права root на хосте. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в Bifrost AI Gateway. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в SharePoint позволяет выполнять удалённый код с правами авторизованного пользователя. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость Bluetooth позволяет хакерам захватывать управление дронами DJI в воздухе. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в Meta Muse позволяет злоумышленникам превратить ассистента в бэкдор. Новости в сети 0
Admin UFOLABSNEWS В WordPress обнаружена критическая уязвимость Comment2Shell. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в продуктах Check Point, позволяющая выполнять код с правами root. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в Docker Sandboxes для macOS. Новости в сети 0
Admin UFOLABSNEWS Google устранила критическую уязвимость в модеме Pixel, которую активно эксплуатировали хакеры. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники активно эксплуатируют критическую уязвимость в Issabel Framework. Новости в сети 0
Admin UFOLABSNEWS Обнаружена уязвимость в Parallels Desktop, позволяющая обычным пользователям Mac получить права root. Новости в сети 0
Admin UFOLABSNEWS Google устранила уязвимость в модеме Pixel, которая активно эксплуатировалась. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники эксплуатируют уязвимость в плагине WooCommerce для загрузки веб-оболочек. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в WSO2 API Manager позволяет злоумышленникам получать права администратора. Новости в сети 0
Admin UFOLABSNEWS Хакер за 8 секунд получил доступ к SSH-бастиону через уязвимость в Marimo. Новости в сети 0
Admin UFOLABSNEWS Cisco закрыла эксплуатируемую уязвимость zero-day. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в LiteSpeed Enterprise позволяет получить root-доступ на сервере. Новости в сети 0
Admin UFOLABSNEWS Обнаружена уязвимость в Telegram Desktop, позволяющая скрытому JavaScript красть сообщения из HTML-экспортов. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость приложения Tencent для распространения вредоносного ПО GrayRabbit. Новости в сети 0
Admin UFOLABSNEWS Nintendo закрыла необычную уязвимость, связанную с QR-кодами на Switch. Новости в сети 0
Admin UFOLABSNEWS SAP устранила критическую уязвимость в ядре системы, угрожавшую корпоративным данным. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в кошельке Alby Hub, позволяющая злоумышленникам похищать биткоины. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в N-able N-central активно эксплуатируется злоумышленниками. Новости в сети 0
Admin UFOLABSNEWS Исследователи обнаружили уязвимость в WeChat, позволяющую взламывать аккаунты через входящие звонки. Новости в сети 0
Admin UFOLABSNEWS Обнаружена уязвимость StyleSmuggler в Magento, позволяющая внедрять бэкдоры. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники атакуют роутеры MikroTik через уязвимость в SSH без аутентификации. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Super Forms угрожает безопасности серверов. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники взломали JetBrains Cadence через уязвимость в TeamCity. Новости в сети 0
Admin UFOLABSNEWS Google закрыла шестой zero-day уязвимость в Chrome за текущий год. Новости в сети 0
Admin UFOLABSNEWS Исследователь обнаружил уязвимость нулевого дня в CrowdStrike Falcon. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в коммутаторах Cisco Nexus 9000. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в плагине Elementor Pro позволяет захватывать WordPress-сайты. Новости в сети 0
Admin UFOLABSNEWS Исследователь обнаружил уязвимость FalconFlank в системе безопасности CrowdStrike Falcon. Новости в сети 0
Admin UFOLABSNEWS Хакеры активно эксплуатируют уязвимость в платформе Sangoma Switchvox. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в плагине WordPress для резервного копирования подвергает миллионы сайтов риску. Новости в сети 0
Admin UFOLABSNEWS Dropbox предупреждает пользователей о взломе аккаунтов через уязвимость Lenovo. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Langflow используется для кражи ключей OpenAI и AWS. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в cPanel позволяла получить root-доступ через стандартный клиентский аккаунт. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Cosmos EVM позволила злоумышленникам похитить средства с шести блокчейнов. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в плагине GiveWP для WordPress. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в ownCloud использовалась для кражи ядерных данных на Филиппинах. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в ownCloud привела к утечке ядерных архивов. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в cPanel, позволяющая получить полный контроль над сервером. Новости в сети 0

Название темы