Logo van GitLab op een smartphone die een man vasthoudt
© rafapress/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

GitLab heeft een ernstige kwetsbaarheid verholpen in GitLab Enterprise Edition (EE) en GitLab Community Edition (CE). Hierdoor was het mogelijk om beveiligingsmaatregelen te omzeilen en toegang te krijgen tot gevoelige gegevens. Organisaties die deze producten afnemen krijgen het advies om de uitgebrachte patch zo snel mogelijk te installeren.

Daarvoor waarschuwt het Nationaal Cyber Security Centrum (NCSC) in een Security Advisory. Ook Z-CERT, het Computer Emergency Response Team van de Nederlandse zorgsector, roept aangesloten zorginstellingen op om de kwetsbaarheid zo snel mogelijk te verhelpen met de update.

Account overnemen, RCE en toegang tot gevoelige gegevens

GitLab is een repository management tool die ontwikkelaars gebruiken om computerprogramma’s en andere software te ontwikkelen. Het is een open-source ontwikkelaarsplatform met onder meer ingebouwde versiebeheer, issue tracking, code review en ticketvolgsysteem. Ontwikkelaars kunnen GitLab op hun eigen server hosten, maar ook bijvoorbeeld in de cloud.

Zowel GitLab Enterprise Edition als GitLab Community Edition bevat een ernstige kwetsbaarheid -beter bekend als CVE-2023-7028– waardoor hackers van afstand een account kunnen overnemen. Daarvoor hoeven ze alleen maar een password reset op te laten sturen naar een zelfgekozen e-mailadres. Het e-mailadres hoeft niet bij de account te horen. Wanneer multifactorauthenticatie actief is, kan de kwetsbaarheid misbruikt worden. Het is dan echter niet mogelijk om de account over te nemen, omdat de inbreker niet kan inloggen omdat hij niet over de tweede factor beschikt.

Verder is het door de exploit mogelijk om toegang te krijgen tot gevoelige en vertrouwelijke gegevens en door middel van Remote Code Execution (RCE) admin- of root-rechten voor ongeautoriseerde gebruikers te verwerven.

NCSC waarschuwt dat de kwetsbaarheid actief wordt misbruikt

“Er is Proof-of-Concept-code gepubliceerd, waarmee de kwetsbaarheid kan worden aangetoond. Ook ontvangt het NCSC meldingen dat actieve misbruikpogingen worden waargenomen”, zo meldt het NCSC.

Gezien de ernst van de kwetsbaarheid heeft hij een CVSS-score van 10 gekregen, de hoogst haalbare score. ‘CVSS’ staat voor Common Vulnerability Scoring System en geeft de gewichtigheid van een kwetsbaarheid aan. Hoe hoger dit getal, des te groter het risico is dat bedrijven lopen. De inschaling van het beveiligingsadvies van het NCSC is dan ook high/high.

GitLab heeft updates uitgebracht om de kwetsbaarheid te verhelpen in GitLab Enterprise Edition en GitLab Community Edition versie 16.1.6,16.2.9,16.3.7,16.4.5, 16.5.6, 16.6.4 en 16.7.2. Meer informatie over wat je moet doen, vind je op de website van GitLab.

De kwetsbaarheid is ontdekt door softwareontwikkelaar asterion04 via het HackerOne Bug Bounty programma. Het platform heeft sinds haar lancering meer dan 300 miljoen dollar uitbetaald aan ethische hackers.

Laat een reactie achter