Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимости в GitLab, позволяющие захватить учётную запись и выполнить команды под другим пользователем" | +/– | |
Сообщение от opennews (??), 12-Янв-24, 11:31 | ||
Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 16.7.2, 16.6.4 и 16.5.6, в которых устранены две критические уязвимости. Первая уязвимость (CVE-2023-7028), которой присвоен максимальный уровень опасности (10 из 10), позволяет захватить чужую учётную запись через манипуляции с формой восстановления забытого пароля. Уязвимость вызвана возможностью отправки письма с кодом для сброса пароля на неподтверждённые email-адреса. Проблема проявляется начиная с выпуска GitLab 16.1.0, в котором появилась возможность отправки кода восстановления пароля на неверифицированный запасной email-адрес... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +3 +/– | |
Сообщение от Аноним (1), 12-Янв-24, 11:31 | ||
> Проблема проявляется начиная с выпуска GitLab 16.1.0, в котором появилась возможность отправки кода восстановления пароля на неверифицированный запасной email-адрес. | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +10 +/– | |
Сообщение от Аноним (3), 12-Янв-24, 12:06 | ||
Это называется безопасность уровня "руби", есть ещё безопасность уровня "перл". Также существует безопасность уровня "пхп", там уже тёртые камаки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (4), 12-Янв-24, 12:19 | ||
А с сишкой чо? | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +10 +/– | |
Сообщение от Шарп (ok), 12-Янв-24, 12:42 | ||
С сишкой сразу был бы root доступ к серверу, а не угон аккаунта в веб приложении. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (34), 12-Янв-24, 16:17 | ||
> А с сишкой чо? | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
52. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (52), 12-Янв-24, 18:39 | ||
А ты используй не Эвклидовую | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от fi (ok), 12-Янв-24, 18:44 | ||
это у вас остаточные знания школьной геометрии :DDD | ||
Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору |
60. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +4 +/– | |
Сообщение от Аноним (34), 12-Янв-24, 20:08 | ||
> это у вас остаточные знания школьной геометрии :DDD | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | –7 +/– | |
Сообщение от scriptkiddis (?), 12-Янв-24, 20:17 | ||
Открыл проветрить, душно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от anonymous (??), 13-Янв-24, 09:39 | ||
Параллельные прямые пересекаются в бесконечности. | ||
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору |
90. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Аноним (34), 13-Янв-24, 16:12 | ||
Докажите. | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Аноним (14), 12-Янв-24, 14:18 | ||
Самый безопасный уровень «раста» — там кода просто нет, соответственно ломать нечего. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
95. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Самый Лучший Гусь (?), 15-Янв-24, 02:20 | ||
Так говорят же что самый лучший код это такой код который не был написан. Если этот код был не написан на безопасном языке то это даже лучше чем если на какойто сишке или пхп | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (7), 12-Янв-24, 12:29 | ||
> Господа эксперты, можете объяснить: как это вообще? | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
58. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +5 +/– | |
Сообщение от Аноним (-), 12-Янв-24, 20:01 | ||
> А выясняется что это реально существующий домен и владелец умеет получать письма на этот адрес! | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Бывалый смузихлёб (?), 12-Янв-24, 15:24 | ||
это почти как в авито | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
23. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +3 +/– | |
Сообщение от Аноним (-), 12-Янв-24, 15:39 | ||
> Самое забавное, что, из всплывающих за многие месяцы на опеннете уязвимостей гитлаба.. ни одна не работала в гитхабе. По случайному, разумеется, совпадению. | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 12-Янв-24, 16:19 | ||
> А может гитлаб пишут раки, причем ногами. | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (42), 12-Янв-24, 16:54 | ||
А зачем упоминать номер телефона в акте Авито? Прищемили себе дверью, а потом жалуетесь? | ||
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору |
43. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Бывалый смузихлёб (?), 12-Янв-24, 17:03 | ||
> А зачем упоминать номер телефона в акте Авито? Прищемили себе дверью, а | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (45), 12-Янв-24, 18:19 | ||
Потому что долгое время это был основной идентификатор аккаунта. Не изолированная почта, не пара логин-пароль, а привязка к номеру. Естественно, номера собирались в базы, были сайты с коллекцией всех когда-либо размещённых объявлений по номеру, итд. Никакой приватности, но оно работало, было удобно и не создавало проблем. | ||
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору |
55. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (42), 12-Янв-24, 19:06 | ||
Ну так, может, не надо регистрироваться на мутных сайтах, если они требуют номер телефона? | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (-), 12-Янв-24, 20:14 | ||
А если все-таки хочется продать свой пентиум 3? | ||
Ответить | Правка | Наверх | Cообщить модератору |
88. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Бывалый смузихлёб (?), 13-Янв-24, 16:01 | ||
> Ну так, может, не надо регистрироваться на мутных сайтах, если они требуют | ||
Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору |
89. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (34), 13-Янв-24, 16:10 | ||
Напомнило легендарный немецкий хостинг Contabo, который позволял зарегаться без скана паспорта. | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от нах. (?), 12-Янв-24, 18:35 | ||
У меня еще веселей - симка давно сдохла, но залезть в авито решил я. Акаунту лет десять уже. | ||
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору |
93. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноньимъ (ok), 13-Янв-24, 18:37 | ||
У меня ещё ещё веселее. | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от анон (?), 14-Янв-24, 00:15 | ||
Смени ему авку на картинку с текстом, который хочешь ему передать | ||
Ответить | Правка | Наверх | Cообщить модератору |
96. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от нах. (?), 18-Янв-24, 11:30 | ||
ну фигле... я про вконтакт только знаю (потому что раз в три года все же вынужден пользоваться чтобы прочитать что-то зачем-то там помеченное "только для залогиненых", секьюрить, мля) - а сколько и чего у меня еще было попривязано к левым симкам - даже и не вспомнить уже. | ||
Ответить | Правка | К родителю #93 | Наверх | Cообщить модератору |
71. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (71), 12-Янв-24, 22:53 | ||
> Господа эксперты, можете объяснить: как это вообще? | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
75. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 13-Янв-24, 01:58 | ||
> Всё просто. Так всегда, если халтурят в угоду конъюктуре, вместо создания продукта. | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Аноним (71), 13-Янв-24, 13:55 | ||
Обыденность зла. Всё так. | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (34), 13-Янв-24, 17:22 | ||
"Хорошая корпорация" — оксюморон. | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (2), 12-Янв-24, 12:05 | ||
А Tor ещё перешёл на это рeшето с trac... | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Аноним (4), 12-Янв-24, 12:20 | ||
В трак ещё хуже. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | –1 +/– | |
Сообщение от Аноним (28), 12-Янв-24, 15:59 | ||
Они и на Раст со временем планируют перейти, в соответствии с рекомендациями NSA. | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
37. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 12-Янв-24, 16:21 | ||
NSA любит только сишку. Иначе может не получиться зайти с туза, а это очень важно для защиты демократии. | ||
Ответить | Правка | Наверх | Cообщить модератору |
87. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (87), 13-Янв-24, 14:00 | ||
Неа, NSA уже не может в Си, потому что туда набирают по квотам, вот они и рекомендуют преписать все на Rust https://www.itpro.com/development/programming-languages/3694... | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | –1 +/– | |
Сообщение от нах. (?), 12-Янв-24, 18:36 | ||
чувак осторожней - там некий Хэнлон чота недобро улыбается и бритвой небезопасной помахивает в твою сторону. | ||
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору |
6. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +4 +/– | |
Сообщение от Аноним (7), 12-Янв-24, 12:26 | ||
срачно внидряем стофакторную аутентификацию! С подтверждением нотариально заверенной копией паспорта! | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от YetAnotherOnanym (ok), 12-Янв-24, 14:07 | ||
Уязвимость 10/10 - можно получить доступ к чужой учётной записи, прислав произвольную фотографию. | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. Скрыто модератором | +1 +/– | |
Сообщение от Аноним (-), 12-Янв-24, 18:58 | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (-), 12-Янв-24, 13:22 | ||
А сколько было аргументов в теме про обязательную двухфакторку. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Бывалый смузихлёб (?), 12-Янв-24, 15:30 | ||
забавно то, что на гитхабе эти уязвимости почему-то не всплывают | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (-), 12-Янв-24, 15:41 | ||
Не всплывают или их там нет? | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (34), 12-Янв-24, 18:35 | ||
Ну, как минимум, аудитить код gh сложнее, так как он не опенсорсный. | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (-), 12-Янв-24, 19:57 | ||
Если говорить про уязвимость из новости - то тут достаточно было UI. | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 12-Янв-24, 20:11 | ||
> Если говорить про уязвимость из новости - то тут достаточно было UI. | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Вы забыли заполнить поле Name (?), 12-Янв-24, 21:05 | ||
Есть сливы ынтерпрайз версии. | ||
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору |
74. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 13-Янв-24, 01:56 | ||
Белые хакеры вряд ли на такое заморачиваться будут, потому что статус весьма мутный. | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Вы забыли заполнить поле Name (?), 13-Янв-24, 02:11 | ||
> Белые хакеры вряд ли на такое заморачиваться будут, потому что статус весьма | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (33), 12-Янв-24, 16:14 | ||
Ушёл. Сначала на GitLab, когда GH купила M$. Потом обратно, когда GitLab inc. решила, что ей всё можно. В след за ней M$ решила, что ей всё тоже можно - куда вы денетесь с подводной лодки. Ушёл на Codeberg. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
44. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +3 +/– | |
Сообщение от Аноним (34), 12-Янв-24, 17:24 | ||
Мыши плакали, кололись, но продолжали есть бесплатный сыр, несмотря на то, что к нему была привязана ниточка, позволяющая выдернуть его прямо из желудка бедной мышки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | –2 +/– | |
Сообщение от Аноним (73), 12-Янв-24, 23:08 | ||
Пойди платный браузер поюзай, Netscape Communicator 4.0. | ||
Ответить | Правка | Наверх | Cообщить модератору |
91. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 13-Янв-24, 16:13 | ||
Попытка съехать с темы не засчитана. | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Аноним (45), 12-Янв-24, 18:34 | ||
Ты не путай тёплое с мягким. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
59. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (-), 12-Янв-24, 20:07 | ||
Это да, но в теме про двухфакторку PyPI куча анонов порвались. | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от nameleftblank (?), 12-Янв-24, 20:56 | ||
ну так это их проблемы, что у них бред преследования на почве матана | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 13-Янв-24, 02:00 | ||
> у них бред преследования на почве unix way | ||
Ответить | Правка | Наверх | Cообщить модератору |
83. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от anonymous (??), 13-Янв-24, 09:42 | ||
>Обязательная двухфакторка — хорошо. | ||
Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору |
15. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (15), 12-Янв-24, 14:38 | ||
Оно звучит страшнее, чем есть на самом деле. Как ты в учетку свой email то добавишь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от пох. (?), 12-Янв-24, 15:36 | ||
> Оно звучит страшнее, чем есть на самом деле. Как ты в учетку | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +6 +/– | |
Сообщение от анон (?), 12-Янв-24, 18:24 | ||
Например так: | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
61. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (-), 12-Янв-24, 20:09 | ||
О наконец-то кто-то пришел и нормально объяснил. | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (16), 12-Янв-24, 14:48 | ||
https://github.com/RandomRobbieBF/CVE-2023-7028 | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +2 +/– | |
Сообщение от Аноним (28), 12-Янв-24, 16:10 | ||
Хммм, неужели уязвимости бывают не только из-за ошибок управления памятью? Не может быть! | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (34), 12-Янв-24, 18:33 | ||
Ну а что делать, если в языке нет встроенных механизмов, позволяющих выстрелить себе в ногу? | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (71), 12-Янв-24, 23:02 | ||
А что ещё должно было быть у людей, шантажировавших отключением оплаченного сервиса, если не согласятся на телеметрию: | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +1 +/– | |
Сообщение от Аноним (34), 13-Янв-24, 02:02 | ||
"Частная компания, что хотят, то и делают" © | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (71), 13-Янв-24, 13:51 | ||
Да и на здоровье. | ||
Ответить | Правка | Наверх | Cообщить модератору |
86. "Уязвимости в GitLab, позволяющие захватить учётную запись и ..." | +/– | |
Сообщение от Аноним (71), 13-Янв-24, 13:57 | ||
А остальным только показалось, что на халяву дают CI комбайн с жёстко прибитыми гвоздями фичами и Git. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |