GitLab предупреждает о множественных уязвимостях

GitLab предупреждает о множественных уязвимостях

GitLab выпустила критические исправления безопасности для нескольких уязвимостей, которые могут позволить злоумышленникам аутентифицироваться как законные пользователи или даже выполнять удалённый код в определённых обстоятельствах.

Компания призывает все самостоятельно управляемые установки GitLab немедленно обновиться до версий 17.9.2, 17.8.5 или 17.7.7 для Community Edition (CE) и Enterprise Edition (EE), чтобы устранить эти проблемы безопасности.

Критические уязвимости обхода аутентификации

Наиболее серьёзные проблемы безопасности — это CVE-2025-25291 и CVE-2025-25292, которые затрагивают библиотеку ruby-saml, используемую GitLab для SAML Single Sign-On (SSO) аутентификации.

Эти уязвимости классифицированы как «критические» из-за их потенциального воздействия на системы аутентификации.

Согласно сообщению о безопасности GitLab, злоумышленник, имеющий доступ к подписанному SAML документу от поставщика удостоверений (IdP), может использовать эти уязвимости для аутентификации как другой законный пользователь в рамках SAML IdP.

Для организаций, которые не могут немедленно обновить свои экземпляры GitLab, рекомендуется несколько шагов по смягчению рисков.

Эти шаги включают включение встроенной двухфакторной аутентификации GitLab для всех учётных записей пользователей, отключение опции обхода двухфакторной аутентификации SAML и требование административного одобрения для автоматически созданных новых пользователей, установив gitlab_rails[‘omniauth_block_auto_created_users’] = true в конфигурации.

Факторы риска Детали
Затронутые продукты GitLab CE/EE, использующие SAML SSO; библиотека ruby-saml (версии >= 1.13.0, < 1.18.0 и < 1.12.4)
Воздействие Обход аутентификации
Предварительные условия для эксплуатации Доступ к подписанному SAML документу от IdP
Оценка CVSS 3.1 Критический

Риск удалённого выполнения кода в библиотеке GraphQL

Кроме того, GitLab устранила CVE-2025-27407, уязвимость «высокой» степени серьёзности, обнаруженную в библиотеке Ruby graphql.

Эта уязвимость представляет особую опасность, так как может позволить удалённое выполнение кода в определённых обстоятельствах.

Уязвимость может быть использована, если аутентифицированный пользователь, контролируемый злоумышленником, попытается передать специально созданный проект через функцию Direct Transfer, которая в настоящее время находится на стадии бета-тестирования и отключена по умолчанию для всех самостоятельно управляемых установок GitLab.

Организации, которые не могут немедленно обновиться, могут смягчить этот риск, убедившись, что функция Direct Transfer остаётся отключённой, что является её состоянием по умолчанию для самостоятельно управляемых установок.

GitLab выразила благодарность исследователю безопасности «yvvdwf», который сообщил об этой уязвимости через их программу баг-баунти HackerOne, а также Роберту Мосолго из ruby-graphql за сотрудничество в межвендорской координации и устранении уязвимости.

Факторы риска Детали
Затронутые продукты GitLab CE/EE, библиотека Ruby graphql
Воздействие Удалённое выполнение кода
Предварительные условия для эксплуатации Аутентифицированная учётная запись пользователя
Оценка CVSS 3.1 Высокий

Обновления и исправления PostgreSQL

В рамках этого релиза безопасности GitLab также обновила версии PostgreSQL до 14.17 и 16.8, следуя обновлениям безопасности проекта PostgreSQL.

Релизы исправлений включают различные исправления ошибок, касающиеся проблем с тайм-аутами поиска при использовании специальных символов, логики репозитория проекта и улучшений компонентов набора разработки.

GitLab уже использует обновлённые версии, что означает защиту облачных пользователей от этих уязвимостей.

Клиентам GitLab Dedicated сообщили, что им не нужно предпринимать немедленных действий, и они будут уведомлены, когда их экземпляры будут автоматически обновлены.

Эксперты по безопасности рекомендуют организациям, использующим GitLab, как можно скорее внедрить эти обновления, особенно тем, кто использует SAML аутентификацию или рассматривает возможность включения функции Direct Transfer.

Read more

Самохостниг (часть 10) - AudiobookShelf

Самохостниг (часть 10) - AudiobookShelf

AudiobookShelf - это бесплатный сервер аудиокниг и подкастов с открытым исходным кодом. Он позволяет вам организовать вашу коллекцию аудиокниг и подкастов, следить за прогрессом прослушивания и синхронизировать его между устройствами. В этой статье мы рассмотрим, как установить AudiobookShelf с помощью Docker Compose и настроить его работу через Traefik. Предварительные требования

Обзор reMarkable 2

Обзор reMarkable 2

В мире технологий появляются устройства, которые не только выполняют свои функции, но и становятся символами статуса и стиля. Одним из таких устройств является reMarkable 2 — уникальный гибрид электронной читалки и записной книжки, который произвёл фурор на Западе и теперь доступен в России. Давайте разберёмся, что делает этот девайс таким особенным

Plex повышает цены: что изменится и стоит ли спешить с покупкой?

Plex повышает цены: что изменится и стоит ли спешить с покупкой?

С 29 апреля 2025 года Plex значительно увеличит стоимость подписок и изменит условия бесплатного использования. Рассказываем, кому выгодно купить лицензию сейчас, а кому — лучше перейти на альтернативы. Что случилось? Plex, популярный медиасервер и каталогизатор контента, объявил о повышении цен на все виды подписки: * Месячная — с $4.99 до $6.99

Самохостинг (часть 9) - Arr stack + медиатека

Самохостинг (часть 9) - Arr stack + медиатека

В этой статье я расскажу, как настроить полноценную систему автоматического скачивания и организации медиаконтента с помощью Sonarr (для сериалов), Radarr (для фильмов), Lidarr (для музыки), Jackett (для поиска по трекерам) и qBittorrent (для загрузки торрентов). Эта экосистема интегрируется с Plex, о котором у нас уже есть отдельная статья. Что мы