<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В GitLab устранена критическая уязвимость</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html</link>
    <description>Выпущены (https://about.gitlab.com/2016/05/02/cve-2016-4340-patches/) внеплановые корректирующие обновления платформы для организации совместной разработки  GitLab  8.7.1, 8.6.8, 8.5.12, 8.4.10, 8.3.9 и 8.2.5, в которых устранена критическая уязвимость (CVE-2016-4340), позволяющая поднять свои привилегии в системе. Проблема присутствует в режиме &quot;impersonate&quot;, появившемся в  GitLab 8.2, и позволяет (https://gitlab.com/gitlab-org/gitlab-ce/issues/15548) любому аутентифицированному пользователю войти в систему под другим пользователем, в том числе под администратором.&lt;br&gt;&lt;br&gt;&lt;br&gt;В качестве обходных способов для блокирования уязвимости можно добавить в настройки /etc/gitlab/gitlab.rb строку &lt;br&gt;&lt;br&gt;&amp;lt;font color=&quot;#461b7e&quot;&amp;gt;&lt;br&gt;nginx&#091;&apos;custom_gitlab_server_config&apos;&#093; = &quot;location ^~ /admin/users/stop_impersonation &#123; deny all; &#125;&amp;#92;n&quot;&lt;br&gt;&lt;br&gt;&amp;lt;/font&amp;gt;&lt;br&gt;&lt;br&gt;и перезапустить GitLab (&quot;sudo gitlab-ctl reconfigure&quot;) или заблокировать доступ к обработчику /admin/users/stop_impersonation на уровне http-сервера:&lt;br&gt;&lt;br&gt;&amp;lt;font color=&quot;#461b7e&quot;&amp;gt;&lt;br&gt;Nginx:&lt;br&gt;   lo</description>

<item>
    <title>В GitLab устранена критическая уязвимость (freehck)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#21</link>
    <pubDate>Wed, 11 May 2016 14:59:36 GMT</pubDate>
    <description>Не совсем. Теперь я - администратор в белых штанах. :)&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (Анончег)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#20</link>
    <pubDate>Fri, 06 May 2016 18:59:53 GMT</pubDate>
    <description>&amp;gt; А Вы следите за нашими успехами?&lt;br&gt;&lt;br&gt;После таких громогласных заявлений стали следить, причём с большим интересом.&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#19</link>
    <pubDate>Fri, 06 May 2016 15:05:18 GMT</pubDate>
    <description>А Вы следите за нашими успехами? &lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#17</link>
    <pubDate>Thu, 05 May 2016 22:01:53 GMT</pubDate>
    <description>В малиновых же. :)&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (бедный буратино)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#14</link>
    <pubDate>Wed, 04 May 2016 09:16:40 GMT</pubDate>
    <description>&amp;gt; У нас команда порядка 40 человек. Пользуемся GitLab, работает стабильно, нареканий нет. &lt;br&gt;&lt;br&gt;... и все поголовно администраторы в белых штанах... :)&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (freehck)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#13</link>
    <pubDate>Wed, 04 May 2016 08:54:39 GMT</pubDate>
    <description>У нас команда порядка 40 человек. Пользуемся GitLab, работает стабильно, нареканий нет.&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (бедный буратино)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#12</link>
    <pubDate>Wed, 04 May 2016 02:33:19 GMT</pubDate>
    <description>если бы там ещё иссуи были. да и громоздкое оно. самое кучерявое - это fossil, маленький но вёрткий! с тех пор, как от предустановленных тем перестало хотеться спрятаться в глубокий-глубокий погреб, с ним можно жить.&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (бедный буратино)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#11</link>
    <pubDate>Wed, 04 May 2016 02:30:44 GMT</pubDate>
    <description>ну, когда любой может стать администратором - это, разумеется, высшая форма свободы. долой дискриминацию по правам юзеров! права администратора в каждый аккаунт!&lt;br&gt;</description>
</item>

<item>
    <title>В GitLab устранена критическая уязвимость (Анончег)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/107783.html#10</link>
    <pubDate>Tue, 03 May 2016 19:28:25 GMT</pubDate>
    <description>&amp;gt; ...(большой команды пока нет, протестировать не можем).&lt;br&gt;&lt;br&gt;Как будет не забудь сообщить результаты, ждём.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
