GitLabに複数の脆弱性 - 重要なセキュリティ修正を含むアップデートを公開
GitLabは、同社開発プラットフォームに複数の脆弱性が明らかになったとして、セキュリティアップデートを公開した。利用者にアップデートを呼びかけている。
「Community Edition(CE)」および「Enterprise Edition(EE)」向けに「同17.5.2」「同17.4.4」「同17.3.7」をリリースしたもの。
今回のアップデートでは「CVE-2024-9693」をはじめ、内部で発見した脆弱性やバグ報奨金プログラムを通じて報告された脆弱性など、あわせて6件に対処した。一部脆弱性についてはCVE番号を申請中だという。
「CVE-2024-9693」は、特定の構成においてKubernetesエージェントに対する不正にアクセスすることが可能となる脆弱性で、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.5」、重要度を上から2番目にあたる「高(High)」とレーティングしている。
そのほか、デバイスOAuthフローにおいてOAuthトークンを不正に取得され、「API」のアクセス権限を奪われるおそれがある「CVE-2024-7404」を含め、重要度が1段階低い「中(Medium)」とされる脆弱性を修正している。
アナリティクスダッシュボードにおけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2024-8648」や、「FogBugz」のインポート機能におけるサービス拒否(DoS)攻撃の脆弱性などに対応した。今回のアップデートで修正された脆弱性は以下のとおり。
CVE-2024-7404
CVE-2024-8180
CVE-2024-8648
CVE-2024-9693
CVE-2024-10240
(Security NEXT - 2024/11/14 )
ツイート
PR
関連記事
ランサム被害でシステム障害、グループ各社に影響 - テイン
公開PDF資料に個人情報、県注意喚起きっかけに判明 - 菊池市
小学校で個人票を誤配布、マニュアルの認識不十分で - 大阪市
ファイル転送ソフト「MOVEit Transfer」にDoS脆弱性 - 修正版公開
ネット印刷サービスにサイバー攻撃、個人情報流出か - ウイルコHD子会社
英国ブランド通販サイト、約3年間にわたりクレカ情報流出の可能性
「VMware Tools」「Aria Operations」既知脆弱性、悪用事例の報告
ランサム攻撃者が犯行声明、事実関係を確認中 - アスクル
ペット保険システムから契約者情報など流出した可能性 - アクサ損保
米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加
	
