<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GitLab, позволяющее запустить код при сборке в CI любого проекта</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html</link>
    <description>Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 15.11.2, 15.10.6 и 15.9.7, в которых устранена критическая уязвимость (CVE-2023-2478), позволяющая любому аутентифицированному пользователю через манипуляции с  API GraphQL прикрепить собственный runner-обработчик (приложение для запуска задач при сборке кода проекта в системе непрерывной интеграции) к любому проекту на том же сервере. Подробности эксплуатации пока не приводятся. Информация об уязвимости передана в GitLab в рамках действующей на HackerOne программы выплаты вознаграждений за обнаружение уязвимостей...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59098&lt;br&gt;</description>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#33</link>
    <pubDate>Tue, 09 May 2023 14:37:26 GMT</pubDate>
    <description>Всегда ж был софт недоделанный, жёстко фиксирующий возможности.&lt;br&gt;Дженкинс уж куда есть за что критиковать, но в Дж. хотя бы можно сделать спланированное. А Гилабе - нельзя, жёстко прибито гвоздями.&lt;br&gt;&lt;br&gt;Посмотри как регулярки сделали, бросили и заново другие сделали и ни то ни то не особо... работает. Ну, работает, если ограничиться. Но - душнова-то в нём.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Sw00p aka Jerom)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#31</link>
    <pubDate>Tue, 09 May 2023 05:58:31 GMT</pubDate>
    <description>&amp;gt;Выглядит не как RCE&lt;br&gt;&lt;br&gt;Кек, компайл тайм бекдоры, а дальше что там с непрерывной доставкой? Хуяк, хуяк и в продакшен ведь :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#16</link>
    <pubDate>Mon, 08 May 2023 10:12:53 GMT</pubDate>
    <description>Нет, виноваты руководители этого проекта. И да, на раст они его уже как год обещают переписать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#15</link>
    <pubDate>Mon, 08 May 2023 09:29:23 GMT</pubDate>
    <description>В любой непонятной ситуации переписывай раст на паскале&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#13</link>
    <pubDate>Mon, 08 May 2023 09:22:33 GMT</pubDate>
    <description>Я бы покопался в нем, но ошибка 404 не даёт покоя. Разработчики что-то знают.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#11</link>
    <pubDate>Mon, 08 May 2023 08:29:41 GMT</pubDate>
    <description>Ну да это скорее фича. Наверняка в проектах бывает что-то что без этого не работает.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#10</link>
    <pubDate>Mon, 08 May 2023 08:27:48 GMT</pubDate>
    <description>Сойдемся что виновата как всегда сишка.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Tester)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#9</link>
    <pubDate>Mon, 08 May 2023 08:14:05 GMT</pubDate>
    <description>ну еще бы... считай бесплатный dos бот.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющее запустить код при сборке в ... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/130408.html#8</link>
    <pubDate>Mon, 08 May 2023 08:07:51 GMT</pubDate>
    <description>Виноваты проекты, мигрировавшие с trac на это. При этом они корчат из себя экспертов по безопасности. Что это, глупость, или измена?&lt;br&gt;</description>
</item>

</channel>
</rss>
