SecBoard
Zurück zur Übersicht
Niedrig18 / 100Konfidenz: Mittel
CVSS9.9EPSS0.4 %Über Netz erreichbarOhne Zutun des Nutzers

Installieren Sie umgehend die bereitgestellten Sicherheitsupdates (Versionen 19.2.7, 19.3.3, 19.4.1 oder neuer) für alle betroffenen GitLab-Instanzen.

Hoechster CVSS-Basiswert 9.9+18

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [hoch] GitLab: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

GitLab weist mehrere kritische Schwachstellen auf, die Angreifern die Ausführung von beliebigem Code, Informationsdiebstahl und Datenmanipulation ermöglichen. Betroffen sind verschiedene Open Source GitLab-Versionen unter Linux, UNIX und anderen Plattformen. Nutzer sollten dringend die bereitgestellten Sicherheitsupdates installieren, um die Risiken zu minimieren.

SecBoard-Einordnung

Die Schwachstellen erlauben Angreifern, die Kontrolle über GitLab-Instanzen zu übernehmen, sensible Daten zu stehlen oder zu manipulieren, was zu erheblichen Betriebsunterbrechungen und Reputationsschäden führen kann.

Realistisch schlimmster Fall: Ein Angreifer könnte beliebigen Code auf dem GitLab-Server ausführen, vollständigen Zugriff auf Repositories und CI/CD-Pipelines erlangen, sensible Quellcodes und Anmeldeinformationen exfiltrieren und die Integrität von Softwareprojekten kompromittieren.

Key Facts

 

CVSS
9.9 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com
CVSS
9.9 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com
CVSS
7.7 · HIGH
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com
CVSS
5.4 · MEDIUM
EPSS
0.1%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com
CVSS
4.3 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com
CVSS
4.3 · MEDIUM
EPSS
0.1%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com
CVSS
3.1 · LOW
EPSS
0.1%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
cve@gitlab.com

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Open Source GitLab-Versionen unter Linux, UNIX und anderen Plattformen nutzen.

Prüfen

3
  • ▸Überprüfen Sie die aktuell installierte GitLab-Version und stellen Sie sicher, dass diese auf 19.2.7, 19.3.3, 19.4.1 oder neuer aktualisiert wurde.
  • ▸Scannen Sie Ihre GitLab-Instanzen auf bekannte Schwachstellen und prüfen Sie die Systemprotokolle auf ungewöhnliche Aktivitäten oder Anmeldeversuche.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass alle extern zugänglichen GitLab-Instanzen durch eine Web Application Firewall (WAF) geschützt sind und regelmäßige Sicherheitsaudits durchgeführt werden.

Offene Punkte

3
▸ anzeigen
  • ▸Spezifische CVE-IDs der Schwachstellen sind nicht im Artikel genannt.
  • ▸Die genauen Auswirkungen der Cross-Site-Scripting-Angriffe sind nicht detailliert beschrieben.
  • ▸Es ist nicht spezifiziert, welche 'anderen Plattformen' neben Linux und UNIX betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir GitLab extern erreichbar?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

„Angreifern die Ausführung von beliebigem Code“

T1490Inhibit System Recoveryzugeordnet

„Datenmanipulation“

T1560Archive Collected Datazugeordnet

„Informationsdiebstahl“

T1562Impair Defenseszugeordnet

„Sicherheitsmaßnahmen umgehen“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch