<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в библиотеке ruby-saml, приводящая к обходу аутентификации в GitLab</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html</link>
    <description>Опубликованы корректирующие обновления платформы для организации совместной разработки GitLab - 17.9.2, 17.8.5 и 17.7.7, в которых устранена  уязвимость (CVE-2025-25291, CVE-2025-25292), позволяющая обойти аутентификацию на базе SAML (Security Assertion Markup Language). Уязвимость присутствует в Ruby-библиотеке ruby-saml, реализующей функции для SAML-авторизации. Кроме GitLab уязвимость затрагивает и другие проекты, использующие данную библиотеку. Проблема устранена в обновлениях ruby-saml 1.18.0 и 1.12.4...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62876&lt;br&gt;</description>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (gitlib)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#92</link>
    <pubDate>Sun, 16 Mar 2025 22:16:53 GMT</pubDate>
    <description>Это всё зависимости зависимостей.&lt;br&gt;Прямые зависимости вот https://www.freshports.org/www/gitlab и ffmpeg там нет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (gitlib)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#91</link>
    <pubDate>Sun, 16 Mar 2025 22:12:24 GMT</pubDate>
    <description>Это какая-то опциональная и не прямая зависимость. У меня его нет на серверах с гитлабом.&lt;br&gt;Порядка 600 портов с gem-ами - это конечно да!&lt;br&gt;&lt;br&gt;Ещё забыл - для сборки парочки gem-ов нужен так сильно обожаемый местной шк0л0л0 хруст.&lt;br&gt;Прямо вишенка на торте!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (penetrator)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#89</link>
    <pubDate>Sat, 15 Mar 2025 00:29:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ты не поверишь, но раннер и сам гитлаб вообще не зависят друг &lt;br&gt;&amp;gt;&amp;gt; от друга в плане деплоймента &lt;br&gt;&amp;gt;&amp;gt; и вообще могут находиться в разных частях света &lt;br&gt;&amp;gt;&amp;gt; коментировать остальной &quot;поток сознания&quot; особенно про &quot;эластично скейлить&quot; (бугага), &lt;br&gt;&amp;gt;&amp;gt; виртуалки и прочее я не хочу )) &lt;br&gt;&amp;gt; У любителей гамаков и лыж - да. У остальных - если отдельный &lt;br&gt;&amp;gt; кластер уже есть, то развертывают - ну вот в ем, а &lt;br&gt;&amp;gt; не &quot;из портов на фре&quot; рядышком собирают. &lt;br&gt;&lt;br&gt;я не понимаю твой новогейский, а касательно того, где по-русски написано:&lt;br&gt;&lt;br&gt;1) это близко не кластер, а шляпный оркестратор, но если назвать кластером, то можно больше втюхать&lt;br&gt;2) наличие этой помойки не означает что ей нужно затыкать все дырки (даже если у тебя есть &quot;кластер&quot; бугагага)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#88</link>
    <pubDate>Fri, 14 Mar 2025 16:13:22 GMT</pubDate>
    <description>Ну да - с фантазией у дiдов чуть победнее было, любой проктолог со стажем подтвердит...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#87</link>
    <pubDate>Fri, 14 Mar 2025 15:30:40 GMT</pubDate>
    <description>&amp;gt; ты не поверишь, но раннер и сам гитлаб вообще не зависят друг &lt;br&gt;&amp;gt; от друга в плане деплоймента &lt;br&gt;&amp;gt; и вообще могут находиться в разных частях света &lt;br&gt;&amp;gt; коментировать остальной &quot;поток сознания&quot; особенно про &quot;эластично скейлить&quot; (бугага), &lt;br&gt;&amp;gt; виртуалки и прочее я не хочу )) &lt;br&gt;&lt;br&gt;У любителей гамаков и лыж - да. У остальных - если отдельный кластер уже есть, то развертывают - ну вот в ем, а не &quot;из портов на фре&quot; рядышком собирают. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (penetrator)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#86</link>
    <pubDate>Fri, 14 Mar 2025 14:49:51 GMT</pubDate>
    <description>ты не поверишь, но раннер и сам гитлаб вообще не зависят друг от друга в плане деплоймента&lt;br&gt;&lt;br&gt;и вообще могут находиться в разных частях света&lt;br&gt;&lt;br&gt;коментировать остальной &quot;поток сознания&quot; особенно про &quot;эластично скейлить&quot; (бугага), виртуалки и прочее я не хочу ))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#85</link>
    <pubDate>Fri, 14 Mar 2025 12:52:12 GMT</pubDate>
    <description>&amp;gt; Это мы ещё исходной код Mastodon не рассматривали.&lt;br&gt;&lt;br&gt;погодите, он разьве ж не на пихоне?!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#84</link>
    <pubDate>Fri, 14 Mar 2025 12:50:56 GMT</pubDate>
    <description>&amp;gt; Есть там фича с записью видео для тестов. &lt;br&gt;&lt;br&gt;АААААА!!!!&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Хотя по хорошему конечно эта зависимость должна быть опциональной &lt;br&gt;&lt;br&gt;она может и опциональна, но ты не собираешься делать ручной make config на все эти 600 зависимостей прямого и 1800 косвенного порядка.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке ruby-saml, приводящая к обходу аутен... (Ivan_83)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136276.html#83</link>
    <pubDate>Fri, 14 Mar 2025 12:08:51 GMT</pubDate>
    <description>Говорю же - gitea хватает.&lt;br&gt;</description>
</item>

</channel>
</rss>
