Nowa podatność w GitLabie: Jak zyskać 85 000 PLN?
Nowa podatność w GitLabie: Jak zyskać 85 000 PLN?
W świecie cyberbezpieczeństwa pojawiła się nowa, niebezpieczna podatność w GitLabie, która może przynieść badaczom nawet 85 000 PLN. Problem dotyczy Path Traversal, który występował podczas przenoszenia zgłoszeń (issue) między projektami.
Wystarczyło, że w opisie zgłoszenia umieszczono odpowiednią ścieżkę do pliku na serwerze. Na przykład, zastosowanie takiego wpisu:  pozwalało na skopiowanie pliku z serwera gitlab.com do nowego projektu. Choć za tę podatność przyznano jedynie $1000, dociekliwość badacza zaowocowała odkryciem kolejnej luki.
Badacz wykazał, że możliwe było przesłanie w ciasteczku zserializowanej wartości do serwera. W wyniku deserializacji mógł się wykonać dowolny kod na serwerze docelowym, co stwarza poważne zagrożenie dla bezpieczeństwa platformy.
Na podstawie: Źródła








