هشدار امنیتی: نفوذ به گیتلب با بهرهبرداری از حفره بحرانی ۱۰ امتیازی
گیتلب بهتازگی وصلههای امنیتی اضطراری برای رفع چندین آسیبپذیری بحرانی منتشر کرده است که در میان آنها، یک حفره امنیتی با بالاترین درجه خطر (CVSS 10) بیش از همه توجه کارشناسان را به خود جلب کرده است. این نقص فنی که در رابط برنامهنویسی (API) مربوط به ثبت تغییرات مخازن وجود دارد، به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، به فایلهای حساس سرور دسترسی پیدا کنند. نکته نگرانکننده این است که تنها چند ساعت پس از انتشار جزئیات این آسیبپذیری، گزارشهایی از تلاشهای فعال برای سوءاستفاده از آن در محیطهای عملیاتی ثبت شده است.
اهمیت این موضوع زمانی دوچندان میشود که بدانیم دسترسی به این فایلها میتواند راه را برای سرقت اطلاعات حیاتی، از جمله کلیدهای دسترسی، رمزهای عبور و پیکربندیهای امنیتی هموار کند. با توجه به اینکه گیتلب قلب تپنده بسیاری از چرخههای توسعه نرمافزاری و سیستمهای CI/CD است، نفوذ به آن میتواند به مهاجمان اجازه دهد کدهای مخرب خود را به خطوط تولید نرمافزار تزریق کرده و زنجیره تأمین سازمانها را به خطر بیندازند. کارشناسان امنیتی هشدار دادهاند که با توجه به سوابق اخیر، احتمال تبدیل شدن این حملات به یک موج گسترده و بیهدف بسیار بالاست.
علاوه بر این نقص امنیتی، گیتلب یک آسیبپذیری بحرانی دیگر با امتیاز ۹.۹ را نیز در نسخه سازمانی خود برطرف کرده است که از طریق دستکاری در درخواستهای GraphQL، امکان نشت اطلاعات حساس را فراهم میکرد. به تمامی مدیران سیستمهایی که از نسخههای خودمیزبان (Self-managed) گیتلب استفاده میکنند، اکیداً توصیه میشود که در سریعترین زمان ممکن نسبت به بهروزرسانی زیرساختهای خود اقدام کنند. در صورتی که امکان بهروزرسانی فوری وجود ندارد، محدود کردن دسترسیهای عمومی به این سرورها به عنوان یک اقدام پیشگیرانه ضروری است تا از حملات احتمالی در امان بمانند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion