Giriş
GitLab’in kendine ait sunucularında keşfedilen güvenlik açığı, kötü amaçlı kullanıcıların sistemde komut çalıştırmasına olanak tanımaktadır. Bu durum, hem veri güvenliğini tehdit etmekte hem de kullanıcıların sistemlerinin bütünlüğünü riske atmaktadır.
Saldırı Nasıl Çalışıyor?
Güvenlik araştırmacısı Yuhang Wu, CVE-2023-XXXX tanımlı güvenlik açıklarını içeren bir PoC (proof-of-concept) saldırısı geliştirmiştir. Bu saldırıyı gerçekleştirmek için, herhangi bir doğrulanmış kullanıcı, iki özel biçimli Jupyter defterini (notebook) yükleyip bunların farklarını talep edebilir.
- Özellikle, GitLab 18.11.3 sürümündeki kullanıcılar hedeflenmektedir.
- Saldırı, yönetici izinleri, sürekli entegrasyon (CI) koşucusu erişimi veya başka bir kullanıcının projesine erişim gerektirmemektedir.
- Verilen PoC, yalnızca x86-64 mimarisi için özeldir.
Etkilenen Sistemler
Aşağıdaki GitLab sürümleri, mevcut güvenlik açıklarından etkilenmektedir:
- Community Edition (CE) ve Enterprise Edition (EE) : 15.2.0 – 18.10.7 arası
- 18.11.0 – 18.11.4 arası
- 19.0.0 – 19.0.1 arası
Güvenlik açıkları, kullanıcının sistemde git yetkisi ile çalışmasına neden olabilir ve kod, şifreler ve iç hizmetlere erişimi tehlikeye atabilir. GitLab.com, 10 Haziran itibarıyla yamalanmıştır.
Çözüm ve Korunma
Kendi yönettiğiniz GitLab sunucularını kullanan kullanıcıların, güvenlik yamasını içeren sürümlere geçmeleri gerekmektedir:
- Güvenlik açığına çözüm olarak ilk düzeltme sürümleri: 18.10.8 , 18.11.5 ve 19.0.2 ‘dir.
- Kullanıcıların, Oj kütüphanesinin yer aldığı sürümleri incelemeleri ve en güncel versiyonla (3.17.3 ve sonrası) geçiş yapmaları önemlidir.
Kullanıcıların, CVE tanımlamalarını ve CVSS (Common Vulnerability Scoring System) puanlarını dikkate alarak sistemlerini güncellemeleri önerilmektedir.
Sonuç
Okuyucular, derhal GitLab sunucularını güvenlik açıklarından korumak için güncellemelerini sağlamalıdır. Ayrıca, kullanılan uygulama ve servislerin versiyonlarını kontrol ederek, güvenliğin sağlanması için gerekli düzenlemeleri yapmaları gerekmektedir. Gerekirse port kapatma veya yetkileri azaltma gibi ek önlemleri de değerlendirmelidirler.


