GitLabに複数の脆弱性 - 重要なセキュリティ修正を含むアップデートを公開
GitLabは、同社開発プラットフォームに複数の脆弱性が明らかになったとして、セキュリティアップデートを公開した。利用者にアップデートを呼びかけている。
「Community Edition(CE)」および「Enterprise Edition(EE)」向けに「同17.5.2」「同17.4.4」「同17.3.7」をリリースしたもの。
今回のアップデートでは「CVE-2024-9693」をはじめ、内部で発見した脆弱性やバグ報奨金プログラムを通じて報告された脆弱性など、あわせて6件に対処した。一部脆弱性についてはCVE番号を申請中だという。
「CVE-2024-9693」は、特定の構成においてKubernetesエージェントに対する不正にアクセスすることが可能となる脆弱性で、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.5」、重要度を上から2番目にあたる「高(High)」とレーティングしている。
そのほか、デバイスOAuthフローにおいてOAuthトークンを不正に取得され、「API」のアクセス権限を奪われるおそれがある「CVE-2024-7404」を含め、重要度が1段階低い「中(Medium)」とされる脆弱性を修正している。
アナリティクスダッシュボードにおけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2024-8648」や、「FogBugz」のインポート機能におけるサービス拒否(DoS)攻撃の脆弱性などに対応した。今回のアップデートで修正された脆弱性は以下のとおり。
CVE-2024-7404
CVE-2024-8180
CVE-2024-8648
CVE-2024-9693
CVE-2024-10240
(Security NEXT - 2024/11/14 )
ツイート
PR
関連記事
ゴルフスクールのインスタアカが乗っ取り被害 - 意図しない投稿
住民の個人情報を議員に漏洩した職員2人を懲戒処分 - 吉野町
学生向けシステム内に不正ファイル、個人情報流出の可能性も - 帝塚山学院大
ランサム攻撃によりサーバやPCが被害 - 建設資材機械設備メーカー
危険物取扱者試験講習会の案内メールで誤送信 - 薩摩川内市
外部からの攻撃を検知、会員情報流出の可能性 - CNプレイガイド
個人情報約60万件が詐欺グループに - 個情委が名簿事業者に行政指導
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み