By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα
Security

Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα

Marizas Dimitris
Last updated: 13 Νοεμβρίου 2025 16:18
Marizas Dimitris
Share
SHARE


Το GitLab κυκλοφόρησε επείγουσες ενημερώσεις κώδικα ασφαλείας που αντιμετωπίζουν πολλαπλές ευπάθειες που επηρεάζουν τόσο την Community Edition όσο και την Enterprise Edition.

Η εταιρεία κυκλοφόρησε τις εκδόσεις 18.5.2, 18.4.4 και 18.3.6 για να διορθώσει κρίσιμα ζητήματα ασφάλειας που θα μπορούσαν να επιτρέψουν στους εισβολείς να υπονομεύσουν ευαίσθητες πληροφορίες και να παρακάμψουν τους ελέγχους πρόσβασης.

Η πιο ανησυχητική ευπάθεια περιλαμβάνει επιθέσεις άμεσης έγχυσης στη δυνατότητα αναθεώρησης του GitLab Duo. Οι εισβολείς μπορούν να εισάγουν κρυφά κακόβουλα μηνύματα απευθείας στα σχόλια αιτημάτων συγχώνευσης.

Αυτές οι κρυφές οδηγίες ξεγελούν το σύστημα AI ώστε να διαρρεύσει ευαίσθητες πληροφορίες από εμπιστευτικά ζητήματα. Αυτή η ευπάθεια επηρεάζει τις εκδόσεις 17.9 και νεότερες εκδόσεις GitLab Enterprise Edition, εκθέτοντας δυνητικά ταξινομημένα δεδομένα έργου σε μη εξουσιοδοτημένους χρήστες.

Πέρα από την άμεση έγχυση, το GitLab επιδιορθώνει εννέα επιπλέον ευπάθειες που κυμαίνονται από υψηλή έως χαμηλή σοβαρότητα.

CVE IDΤίτλος ευπάθειαςΤύποςΑυστηρότηταΒαθμολογία CVSS
CVE-2025-11224Πρόβλημα δέσμης ενεργειών μεταξύ τοποθεσιών σε διακομιστή μεσολάβησης k8sXSSΨηλά7.7
CVE-2025-11865Λανθασμένο ζήτημα εξουσιοδότησης στις ροές εργασιώνΠαράκαμψη εξουσιοδότησηςΜέσον6.5
CVE-2025-2615Πρόβλημα αποκάλυψης πληροφοριών στις συνδρομές GraphQLΑποκάλυψη πληροφοριώνΜέσον4.3
CVE-2025-7000Πρόβλημα αποκάλυψης πληροφοριών στον έλεγχο πρόσβασηςΑποκάλυψη πληροφοριώνΜέσον4.3
CVE-2025-6945Πρόβλημα άμεσης έγχυσης στην ανασκόπηση του GitLab DuoΆμεση έγχυσηΧαμηλός3.5
CVE-2025-6171Πρόβλημα αποκάλυψης πληροφοριών στο τελικό σημείο API πακέτωνΑποκάλυψη πληροφοριώνΧαμηλός3.1
CVE-2025-11990Πρόβλημα διέλευσης διαδρομής από την πλευρά του πελάτη σε ονόματα υποκαταστημάτωνΔιαδρομή μονοπατιούΧαμηλός3.1
CVE-2025-7736Πρόβλημα εσφαλμένου ελέγχου πρόσβασης στις Σελίδες GitLabΈλεγχος πρόσβασηςΧαμηλός3.1
CVE-2025-12983Πρόβλημα άρνησης υπηρεσίας σε σήμανσηΆρνηση παροχής υπηρεσιώνΧαμηλός3.1

Μια ευπάθεια cross-site scripting (XSS) στον διακομιστή μεσολάβησης Kubernetes επιτρέπει στους επαληθευμένους χρήστες να εκτελούν κακόβουλα σενάρια, επηρεάζοντας τις εκδόσεις 15.10 και νεότερες εκδόσεις.

Μια παράκαμψη εξουσιοδότησης στις ροές εργασίας επιτρέπει στους χρήστες να αφαιρούν ροές τεχνητής νοημοσύνης που ανήκουν σε άλλους χρήστες, θέτοντας σε κίνδυνο την ακεραιότητα της ροής εργασίας. Τα τρωτά σημεία αποκάλυψης πληροφοριών ενέχουν επίσης σοβαρούς κινδύνους.

Οι εισβολείς μπορούν να έχουν πρόσβαση σε ευαίσθητα δεδομένα μέσω πολλών διανυσμάτων: αποκλεισμένοι χρήστες που δημιουργούν συνδρομές GraphQL, μη εξουσιοδοτημένη προβολή ονομάτων υποκαταστημάτων μέσω αδυναμιών ελέγχου πρόσβασης και διαρροή πληροφοριών μέσω του τερματικού σημείου του API πακέτων, ακόμη και όταν η πρόσβαση στο χώρο αποθήκευσης είναι απενεργοποιημένη.

Πρόσθετα τρωτά σημεία περιλαμβάνουν ζητήματα διέλευσης μονοπατιών που επηρεάζουν τα ονόματα των υποκαταστημάτων, ακατάλληλο έλεγχο πρόσβασης στις Σελίδες GitLab που επιτρέπει παρακάμψεις ελέγχου ταυτότητας OAuth και επιθέσεις άρνησης υπηρεσίας μέσω ειδικά διαμορφωμένου περιεχομένου Markdown.

Το GitLab έντονα συνιστά αναβάθμιση στις επιδιορθωμένες εκδόσεις αμέσως. Η εταιρεία έχει ήδη ενημερώσει το GitLab.com και οι αποκλειστικοί πελάτες του GitLab δεν απαιτούν καμία ενέργεια.

Οι αυτοδιαχειριζόμενες εγκαταστάσεις πρέπει να δίνουν προτεραιότητα στις άμεσες αναβαθμίσεις, καθώς αυτές οι ευπάθειες επηρεάζουν άμεσα την ασφάλεια των δεδομένων των πελατών. Οι ενημερώσεις κώδικα περιλαμβάνουν μετεγκαταστάσεις βάσης δεδομένων που ενδέχεται να επηρεάσουν τις διαδικασίες αναβάθμισης.

Οι παρουσίες ενός κόμβου θα αντιμετωπίσουν χρόνο διακοπής λειτουργίας κατά τη διάρκεια των ενημερώσεων, ενώ οι εγκαταστάσεις πολλαπλών κόμβων μπορούν να υλοποιήσουν αναβαθμίσεις μηδενικού χρόνου διακοπής χρησιμοποιώντας κατάλληλες διαδικασίες.

Οι ερευνητές του GitLab ανακάλυψαν τα περισσότερα τρωτά σημεία μέσω του προγράμματος επιβράβευσης σφαλμάτων HackerOne. Η εταιρεία δεσμεύεται να δημοσιεύει τις λεπτομέρειες ασφαλείας 30 ημέρες μετά από κάθε ενημέρωση κώδικα στο πρόγραμμα παρακολούθησης δημόσιων θεμάτων.

Όλοι οι επηρεαζόμενοι οργανισμοί θα πρέπει να επανεξετάσουν τις τρέχουσες εκδόσεις GitLab και να αναπτύξουν ενημερώσεις κώδικα χωρίς καθυστέρηση για να προστατευτούν από αυτές τις κλιμακούμενες απειλές ασφαλείας.



VIA: cybersecuritynews.com

Το Scripted Sparrow χρησιμοποιεί αυτοματισμό για τη δημιουργία και αποστολή των μηνυμάτων επίθεσης
Αύξηση επιθέσεων που στοχεύουν σε υπηρεσίες με δυνατότητα RSC παγκοσμίως
Το ψεύτικο torrent «One Battle After Another» κρύβει κακόβουλο λογισμικό στους υπότιτλους
Η Αναζήτηση Google χρησιμοποιεί τώρα την τεχνητή νοημοσύνη για τη δημιουργία διαδραστικής διεπαφής χρήστη για να απαντήσει στις ερωτήσεις σας
Πολλαπλές ευπάθειες του Apache OpenOffice οδηγούν σε καταστροφή της μνήμης και μη εξουσιοδοτημένη φόρτωση περιεχομένου
TAGGED:APIKubernetesOAuthασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση
Next Article Γιατί η πράσινη ενέργεια δεν ρίχνει (ακόμη) τους λογαριασμούς ρεύματος
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το Plaud Note Pro είναι μια εξαιρετική συσκευή εγγραφής με τεχνητή νοημοσύνη που την κουβαλάω παντού
Το Plaud Note Pro είναι μια εξαιρετική συσκευή εγγραφής με τεχνητή νοημοσύνη που την κουβαλάω παντού
Technology
«Αυτή η Μοναδική Συμβουλή για την Παρακολούθηση Εκτοξεύει τις Απαντήσεις της AI — Μάθετε το Μυστικό Τώρα!»
«Αυτή η Μοναδική Συμβουλή για την Παρακολούθηση Εκτοξεύει τις Απαντήσεις της AI — Μάθετε το Μυστικό Τώρα!»
Android Phones Technology
Η Οικονομία του 2026: Έτοιμοι να Γυρίσουμε τη Σελίδα για Μια Νέα Εποχή!
Η Οικονομία του 2026: Έτοιμοι να Γυρίσουμε τη Σελίδα για Μια Νέα Εποχή!
Business
«Σοκ! Ο μύθος του «ασφαλούς» αναλγητικού καταρρέει – Κίνδυνος για την καρδιά!»
«Σοκ! Ο μύθος του «ασφαλούς» αναλγητικού καταρρέει – Κίνδυνος για την καρδιά!»
Technology

You Might also Like

Security

Το κακόβουλο λογισμικό Shai-Hulud μολύνει πακέτα 500 npm, διαρρέει μυστικά στο GitHub

Marizas Dimitris
Marizas Dimitris
6 Min Read
Security

Η Zero Trust έχει ένα τυφλό σημείο—Οι πράκτορες της τεχνητής νοημοσύνης σας

Marizas Dimitris
Marizas Dimitris
8 Min Read
Το SantaStealer επιτίθεται σε χρήστες για να διεγείρει ευαίσθητα έγγραφα, διαπιστευτήρια και δεδομένα πορτοφολιού
Security

Το SantaStealer επιτίθεται σε χρήστες για να διεγείρει ευαίσθητα έγγραφα, διαπιστευτήρια και δεδομένα πορτοφολιού

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?