GitLab lukker ti sårbarheter og ber selvdriftede installasjoner oppgradere

GitLab har publisert sikkerhetsoppdateringer som lukker ti sårbarheter i både Community Edition og Enterprise Edition. Fire er vurdert som alvorlige, deriblant XSS og mangelfull koding som åpner for HTML-innsetting. De øvrige omfatter tjenestenekt, autentiseringsomgåelse og informasjonslekkasje. Rettede versjoner er 18.6.2, 18.5.4 og 18.4.6. Oppdateringene inneholder databasemigreringer som kan kreve nedetid på enkeltnodeinstallasjoner, mens klynger kan oppgraderes uten nedetid. GitLab.com er allerede oppdatert, og kunder på GitLab Dedicated trenger ikke gjøre noe.

Hva det betyr for virksomheten

GitLab er ofte det stedet virksomheten har samlet kildekode, byggepipeliner og driftsnøkler. Et innbrudd her gir ikke bare lesetilgang til koden, men mulighet til å endre det som rulles ut i produksjon. Autentiseringsomgåelse i et slikt system berører sporbarheten i hele utviklingskjeden, og dermed evnen til å dokumentere hvem som endret hva, noe både ISO 27001 og NIS2 forutsetter.

Berigo anbefaler

  • Planlegg oppgraderingen til 18.6.2, 18.5.4 eller 18.4.6 nå, og sett av vindu for databasemigreringen på enkeltnodeinstallasjoner.
  • Gå gjennom hvem som har vedlikeholderrettigheter i repositoriene, og fjern tilganger som ikke lenger brukes.
  • Gjennomgå aktive tilgangstokener og distribusjonsnøkler, og kort ned levetiden på dem.
  • Sikre at revisjonsloggen fra GitLab sendes til et system utenfor GitLab selv.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt