EN CZ DE PL HU SK

Veřejně zveřejněný PoC umožňuje spouštět příkazy v GitLabu

Bezpečnostní výzkumník Yuhang Wu ze skupiny depthfirst zveřejnil funkční proof-of-concept, který umožňuje autentizovanému uživateli spouštět příkazy jako systémový účet git na zranitelném serveru GitLab.

Útok nevyžaduje administrátorská práva, přístup k CI runneru ani zásah jiné oběti. Útočník musí být přihlášený uživatel, který může do projektu odeslat data. Řetězec využívá dva speciálně upravené soubory Jupyter Notebook a následné zobrazení jejich rozdílu.

Základem problému jsou dvě chyby v knihovně Oj, rychlém analyzátoru JSON pro Ruby, který je z velké části implementován v jazyce C. Jedna chyba umožňuje zápis mimo hranice paměti při zpracování příliš hluboké struktury JSON. Druhá vede k úniku ukazatele z haldy prostřednictvím příliš dlouhého názvu objektu.

GitLab používá komponentu ipynbdiff pro vykreslování rozdílů souborů Jupyter Notebook. Útočníkem ovládaný JSON se tak dostane do zranitelného parseru uvnitř dlouho běžícího procesu aplikace.

Zranitelné jsou samostatně provozované instalace

Podle výzkumníků lze chyby zkombinovat tak, aby útočník obešel ochrany rozložení paměti a přesměroval interní callback na volání příkazů. Výsledné příkazy se spouštějí s oprávněními účtu git.

Dopad závisí na izolaci konkrétního nasazení. Útočník může získat přístup ke zdrojovým kódům, tajným hodnotám Rails aplikace, přihlašovacím údajům služeb, CI/CD datům a interním službám dostupným ze serveru GitLab.

Ovlivněné jsou verze GitLab CE a EE 15.2.0 až 18.10.7, 18.11.0 až 18.11.4 a 19.0.0 až 19.0.1. Opravené verze jsou 18.10.8, 18.11.5 a 19.0.2. Oprava knihovny Oj byla podle dostupných informací obsažena ve verzi 3.17.3.

Provozovatelé vlastních instalací by měli okamžitě přejít na opravenou verzi. U nasazení prostřednictvím Helm chartu nebo operátoru je nutné ověřit skutečnou verzi GitLabu uvnitř obrazu Webservice, nikoli pouze verzi chartu nebo operátoru. Výzkumníci k 24. červenci 2026 neměli informace o zneužití chyby v reálných útocích.

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS  

Napsat komentář