Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα

    13 Νοεμβρίου 2025

    Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση

    13 Νοεμβρίου 2025

    Οι χάκερ εκμεταλλεύονται τα Cisco και Citrix Zero Days για να αποκτήσουν πρόσβαση διαχειριστή

    13 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα
    Security

    Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα

    Marizas DimitrisBy Marizas Dimitris13 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Το GitLab κυκλοφόρησε επείγουσες ενημερώσεις κώδικα ασφαλείας που αντιμετωπίζουν πολλαπλές ευπάθειες που επηρεάζουν τόσο την Community Edition όσο και την Enterprise Edition.

    Η εταιρεία κυκλοφόρησε τις εκδόσεις 18.5.2, 18.4.4 και 18.3.6 για να διορθώσει κρίσιμα ζητήματα ασφάλειας που θα μπορούσαν να επιτρέψουν στους εισβολείς να υπονομεύσουν ευαίσθητες πληροφορίες και να παρακάμψουν τους ελέγχους πρόσβασης.

    Η πιο ανησυχητική ευπάθεια περιλαμβάνει επιθέσεις άμεσης έγχυσης στη δυνατότητα αναθεώρησης του GitLab Duo. Οι εισβολείς μπορούν να εισάγουν κρυφά κακόβουλα μηνύματα απευθείας στα σχόλια αιτημάτων συγχώνευσης.

    Αυτές οι κρυφές οδηγίες ξεγελούν το σύστημα AI ώστε να διαρρεύσει ευαίσθητες πληροφορίες από εμπιστευτικά ζητήματα. Αυτή η ευπάθεια επηρεάζει τις εκδόσεις 17.9 και νεότερες εκδόσεις GitLab Enterprise Edition, εκθέτοντας δυνητικά ταξινομημένα δεδομένα έργου σε μη εξουσιοδοτημένους χρήστες.

    Πέρα από την άμεση έγχυση, το GitLab επιδιορθώνει εννέα επιπλέον ευπάθειες που κυμαίνονται από υψηλή έως χαμηλή σοβαρότητα.

    CVE IDΤίτλος ευπάθειαςΤύποςΑυστηρότηταΒαθμολογία CVSS
    CVE-2025-11224Πρόβλημα δέσμης ενεργειών μεταξύ τοποθεσιών σε διακομιστή μεσολάβησης k8sXSSΨηλά7.7
    CVE-2025-11865Λανθασμένο ζήτημα εξουσιοδότησης στις ροές εργασιώνΠαράκαμψη εξουσιοδότησηςΜέσον6.5
    CVE-2025-2615Πρόβλημα αποκάλυψης πληροφοριών στις συνδρομές GraphQLΑποκάλυψη πληροφοριώνΜέσον4.3
    CVE-2025-7000Πρόβλημα αποκάλυψης πληροφοριών στον έλεγχο πρόσβασηςΑποκάλυψη πληροφοριώνΜέσον4.3
    CVE-2025-6945Πρόβλημα άμεσης έγχυσης στην ανασκόπηση του GitLab DuoΆμεση έγχυσηΧαμηλός3.5
    CVE-2025-6171Πρόβλημα αποκάλυψης πληροφοριών στο τελικό σημείο API πακέτωνΑποκάλυψη πληροφοριώνΧαμηλός3.1
    CVE-2025-11990Πρόβλημα διέλευσης διαδρομής από την πλευρά του πελάτη σε ονόματα υποκαταστημάτωνΔιαδρομή μονοπατιούΧαμηλός3.1
    CVE-2025-7736Πρόβλημα εσφαλμένου ελέγχου πρόσβασης στις Σελίδες GitLabΈλεγχος πρόσβασηςΧαμηλός3.1
    CVE-2025-12983Πρόβλημα άρνησης υπηρεσίας σε σήμανσηΆρνηση παροχής υπηρεσιώνΧαμηλός3.1

    Μια ευπάθεια cross-site scripting (XSS) στον διακομιστή μεσολάβησης Kubernetes επιτρέπει στους επαληθευμένους χρήστες να εκτελούν κακόβουλα σενάρια, επηρεάζοντας τις εκδόσεις 15.10 και νεότερες εκδόσεις.

    Μια παράκαμψη εξουσιοδότησης στις ροές εργασίας επιτρέπει στους χρήστες να αφαιρούν ροές τεχνητής νοημοσύνης που ανήκουν σε άλλους χρήστες, θέτοντας σε κίνδυνο την ακεραιότητα της ροής εργασίας. Τα τρωτά σημεία αποκάλυψης πληροφοριών ενέχουν επίσης σοβαρούς κινδύνους.

    Οι εισβολείς μπορούν να έχουν πρόσβαση σε ευαίσθητα δεδομένα μέσω πολλών διανυσμάτων: αποκλεισμένοι χρήστες που δημιουργούν συνδρομές GraphQL, μη εξουσιοδοτημένη προβολή ονομάτων υποκαταστημάτων μέσω αδυναμιών ελέγχου πρόσβασης και διαρροή πληροφοριών μέσω του τερματικού σημείου του API πακέτων, ακόμη και όταν η πρόσβαση στο χώρο αποθήκευσης είναι απενεργοποιημένη.

    Πρόσθετα τρωτά σημεία περιλαμβάνουν ζητήματα διέλευσης μονοπατιών που επηρεάζουν τα ονόματα των υποκαταστημάτων, ακατάλληλο έλεγχο πρόσβασης στις Σελίδες GitLab που επιτρέπει παρακάμψεις ελέγχου ταυτότητας OAuth και επιθέσεις άρνησης υπηρεσίας μέσω ειδικά διαμορφωμένου περιεχομένου Markdown.

    Το GitLab έντονα συνιστά αναβάθμιση στις επιδιορθωμένες εκδόσεις αμέσως. Η εταιρεία έχει ήδη ενημερώσει το GitLab.com και οι αποκλειστικοί πελάτες του GitLab δεν απαιτούν καμία ενέργεια.

    Οι αυτοδιαχειριζόμενες εγκαταστάσεις πρέπει να δίνουν προτεραιότητα στις άμεσες αναβαθμίσεις, καθώς αυτές οι ευπάθειες επηρεάζουν άμεσα την ασφάλεια των δεδομένων των πελατών. Οι ενημερώσεις κώδικα περιλαμβάνουν μετεγκαταστάσεις βάσης δεδομένων που ενδέχεται να επηρεάσουν τις διαδικασίες αναβάθμισης.

    Οι παρουσίες ενός κόμβου θα αντιμετωπίσουν χρόνο διακοπής λειτουργίας κατά τη διάρκεια των ενημερώσεων, ενώ οι εγκαταστάσεις πολλαπλών κόμβων μπορούν να υλοποιήσουν αναβαθμίσεις μηδενικού χρόνου διακοπής χρησιμοποιώντας κατάλληλες διαδικασίες.

    Οι ερευνητές του GitLab ανακάλυψαν τα περισσότερα τρωτά σημεία μέσω του προγράμματος επιβράβευσης σφαλμάτων HackerOne. Η εταιρεία δεσμεύεται να δημοσιεύει τις λεπτομέρειες ασφαλείας 30 ημέρες μετά από κάθε ενημέρωση κώδικα στο πρόγραμμα παρακολούθησης δημόσιων θεμάτων.

    Όλοι οι επηρεαζόμενοι οργανισμοί θα πρέπει να επανεξετάσουν τις τρέχουσες εκδόσεις GitLab και να αναπτύξουν ενημερώσεις κώδικα χωρίς καθυστέρηση για να προστατευτούν από αυτές τις κλιμακούμενες απειλές ασφαλείας.



    VIA: cybersecuritynews.com

    Related Posts


    Η νέα επίθεση phishing αξιοποιεί δημοφιλείς επωνυμίες για τη συλλογή διαπιστευτηρίων σύνδεσης
    Security

    Εργαλείο που υποστηρίζεται από AI χρησιμοποιεί πράκτορες Claude AI για σάρωση για ευπάθειες σε 11 γλώσσες
    Security

    Χάκερ που εκμεταλλεύονται ενεργά Cisco και Citrix 0-Days in the Wild για να αναπτύξουν το Webshell
    Security
    API Kubernetes OAuth ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΔημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση

    13 Νοεμβρίου 2025
    Technology

    Οι χάκερ εκμεταλλεύονται τα Cisco και Citrix Zero Days για να αποκτήσουν πρόσβαση διαχειριστή

    13 Νοεμβρίου 2025
    Security

    Πολλαπλές ευπάθειες Kibana Ενεργοποιούν τις επιθέσεις SSRF και XSS

    13 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.152 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα

    Marizas Dimitris13 Νοεμβρίου 2025
    Security

    Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση

    Marizas Dimitris13 Νοεμβρίου 2025
    Technology

    Οι χάκερ εκμεταλλεύονται τα Cisco και Citrix Zero Days για να αποκτήσουν πρόσβαση διαχειριστή

    Marizas Dimitris13 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.152 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα

    13 Νοεμβρίου 2025

    Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση

    13 Νοεμβρίου 2025

    Οι χάκερ εκμεταλλεύονται τα Cisco και Citrix Zero Days για να αποκτήσουν πρόσβαση διαχειριστή

    13 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.