{"id":3155,"date":"2024-01-12T12:09:33","date_gmt":"2024-01-12T12:09:33","guid":{"rendered":"https:\/\/byte-bucket.com\/2024\/01\/12\/sicherheitsluecken-bei-gitlab-administratoren-sollten-schnell-handeln\/"},"modified":"2024-01-12T12:09:33","modified_gmt":"2024-01-12T12:09:33","slug":"sicherheitsluecken-bei-gitlab-administratoren-sollten-schnell-handeln","status":"publish","type":"post","link":"https:\/\/byte-bucket.com\/?p=3155","title":{"rendered":"Sicherheitsl\u00fccken bei GitLab &#8211; Administratoren sollten schnell handeln"},"content":{"rendered":"<p>Seit heute Morgen besteht bei GitLab eine \u00e4u\u00dferst gef\u00e4hrliche Sicherheitsl\u00fccke, die sowohl die Community Edition (CE) als auch die Enterprise Edition (EE) der Software-Plattform f\u00fcr Projektmanagement betrifft. Durch das Zur\u00fccksetzen des Passworts ist es m\u00f6glich, beliebige Konten zu \u00fcbernehmen. Es wurde bereits von erfolgreichen Angriffen von Cyberkriminellen auf GitLab-Instanzen berichtet. Die Sicherheitsl\u00fccke mit der CVE-ID CVE-2023-7028 wurde mit der h\u00f6chsten CVSS-Bewertung von 10.0 eingestuft und kann von Angreifern aus der Ferne und ohne vorherige Anmeldung ausgenutzt werden.<\/p>\n<p>Von der Sicherheitsl\u00fccke betroffen sind alle Versionen des Versionsbaums 16.1 vor 16.1.6, des Versionsbaums 16.2 vor 16.2.9, des Versionsbaums 16.3 vor 16.3.7, des Versionsbaums 16.4 vor 16.4.5, des Versionsbaums 16.5 vor 16.5.6, des Versionsbaums 16.6 vor 16.6.4 und des Versionsbaums 16.7 vor 16.7.2. Das Problem wurde jedoch in den jeweils letzten Versionen behoben. Daher wird Administratoren dringend empfohlen, ihre GitLab-Instanzen so schnell wie m\u00f6glich zu aktualisieren.<\/p>\n<p>Falls eine Aktualisierung nicht m\u00f6glich ist, sollten Administratoren in Betracht ziehen, die betroffenen Instanzen abzuschalten oder von der \u00f6ffentlichen Internetverbindung abzuschotten, um m\u00f6gliche Angriffe zu verhindern.<\/p>\n<p>Neben dieser schwerwiegenden Sicherheitsl\u00fccke gibt es eine weitere CVE-ID (CVE-2023-5356, CVSS 9.6\/10, kritische Bedrohungsstufe), die die Slack- oder Mattermost-Integration von GitLab betrifft. Durch diese L\u00fccke ist es einem angemeldeten Nutzer m\u00f6glich, mithilfe von Chat-Kommandos Befehle mit den Berechtigungen eines anderen, h\u00f6her privilegierten Nutzers auszuf\u00fchren. Diese Sicherheitsl\u00fccke tritt in GitLab-Versionen bis zur Version 8.13 auf, wurde jedoch ebenfalls in den oben genannten Updates behoben.<\/p>\n<p>Des Weiteren wurden zwei weitere Sicherheitsl\u00fccken (CVE-2023-4812 und CVE-2023-6955) entdeckt, die ebenfalls die oben genannten GitLab-Versionen betreffen. Diese erm\u00f6glichen unautorisierte \u00c4nderungen an Workspaces sowie unbefugte Genehmigungen von Merge Requests.<\/p>\n<p>Es ist wichtig, dass Administratoren diese Sicherheitsl\u00fccken ernst nehmen und entsprechende Ma\u00dfnahmen ergreifen. Aktualisierungen sollten so schnell wie m\u00f6glich durchgef\u00fchrt werden, um die Sicherheit der GitLab-Instanzen zu gew\u00e4hrleisten.<\/p>\n<p>Schlagw\u00f6rter: GitLab + CE + EE<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit heute Morgen besteht bei GitLab eine \u00e4u\u00dferst gef\u00e4hrliche Sicherheitsl\u00fccke, die sowohl die Community Edition (CE) als auch die Enterprise Edition (EE) der Software-Plattform f\u00fcr Projektmanagement betrifft. Durch das Zur\u00fccksetzen des Passworts ist es m\u00f6glich, beliebige Konten zu \u00fcbernehmen. Es wurde bereits von erfolgreichen Angriffen von Cyberkriminellen auf GitLab-Instanzen berichtet.&#46;&#46;&#46;<\/p>\n","protected":false},"author":4,"featured_media":3154,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-3155","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/byte-bucket.com\/index.php?rest_route=\/wp\/v2\/posts\/3155","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/byte-bucket.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/byte-bucket.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/byte-bucket.com\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/byte-bucket.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=3155"}],"version-history":[{"count":0,"href":"https:\/\/byte-bucket.com\/index.php?rest_route=\/wp\/v2\/posts\/3155\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/byte-bucket.com\/index.php?rest_route=\/wp\/v2\/media\/3154"}],"wp:attachment":[{"href":"https:\/\/byte-bucket.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=3155"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/byte-bucket.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=3155"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/byte-bucket.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=3155"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}