هشدار امنیتی: نفوذ به گیت‌لب با بهره‌برداری از حفره بحرانی ۱۰ امتیازی

گیت‌لب به‌تازگی وصله‌های امنیتی اضطراری برای رفع چندین آسیب‌پذیری بحرانی منتشر کرده است که در میان آن‌ها، یک حفره امنیتی با بالاترین درجه خطر (CVSS 10)…

گیت‌لب به‌تازگی وصله‌های امنیتی اضطراری برای رفع چندین آسیب‌پذیری بحرانی منتشر کرده است که در میان آن‌ها، یک حفره امنیتی با بالاترین درجه خطر (CVSS 10) بیش از همه توجه کارشناسان را به خود جلب کرده است. این نقص فنی که در رابط برنامه‌نویسی (API) مربوط به ثبت تغییرات مخازن وجود دارد، به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، به فایل‌های حساس سرور دسترسی پیدا کنند. نکته نگران‌کننده این است که تنها چند ساعت پس از انتشار جزئیات این آسیب‌پذیری، گزارش‌هایی از تلاش‌های فعال برای سوءاستفاده از آن در محیط‌های عملیاتی ثبت شده است.

اهمیت این موضوع زمانی دوچندان می‌شود که بدانیم دسترسی به این فایل‌ها می‌تواند راه را برای سرقت اطلاعات حیاتی، از جمله کلیدهای دسترسی، رمزهای عبور و پیکربندی‌های امنیتی هموار کند. با توجه به اینکه گیت‌لب قلب تپنده بسیاری از چرخه‌های توسعه نرم‌افزاری و سیستم‌های CI/CD است، نفوذ به آن می‌تواند به مهاجمان اجازه دهد کدهای مخرب خود را به خطوط تولید نرم‌افزار تزریق کرده و زنجیره تأمین سازمان‌ها را به خطر بیندازند. کارشناسان امنیتی هشدار داده‌اند که با توجه به سوابق اخیر، احتمال تبدیل شدن این حملات به یک موج گسترده و بی‌هدف بسیار بالاست.

علاوه بر این نقص امنیتی، گیت‌لب یک آسیب‌پذیری بحرانی دیگر با امتیاز ۹.۹ را نیز در نسخه سازمانی خود برطرف کرده است که از طریق دستکاری در درخواست‌های GraphQL، امکان نشت اطلاعات حساس را فراهم می‌کرد. به تمامی مدیران سیستم‌هایی که از نسخه‌های خودمیزبان (Self-managed) گیت‌لب استفاده می‌کنند، اکیداً توصیه می‌شود که در سریع‌ترین زمان ممکن نسبت به به‌روزرسانی زیرساخت‌های خود اقدام کنند. در صورتی که امکان به‌روزرسانی فوری وجود ندارد، محدود کردن دسترسی‌های عمومی به این سرورها به عنوان یک اقدام پیشگیرانه ضروری است تا از حملات احتمالی در امان بمانند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید