Lỗ hổng nghiêm trọng cho phép chiếm đoạt tài khoản người dùng GitLab

0
0

 - Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã thêm một lỗ hổng nghiêm trọng ảnh hưởng đến GitLab vào danh mục Các lỗ hổng bị khai thác đã biết (KEV).

Lỗ hổng có định danh CVE-2023-7028, điểm nghiêm trọng tối đa (điểm CVSS: 10.0), có thể cho phép tác nhân đe dọa chiếm đoạt tài khoản người dùng bằng cách gửi email đặt lại mật khẩu đến một địa chỉ email chưa được xác minh.

GitLab, đã tiết lộ chi tiết về vấn đề này vào đầu tháng 1 năm nay, cho biết nó đã xuất hiện trong quá trình thay đổi mã nguồn trong phiên bản 16.1.0 vào ngày 1 tháng 5 năm 2023.

Tại thời điểm đó, công ty lưu ý rằng: “Trong những phiên bản này, tất cả các cơ chế xác thực đều bị ảnh hưởng”. "Ngoài ra, người dùng đã bật xác thực hai yếu tố có thể bị đặt lại mật khẩu nhưng không thể chiếm đoạt tài khoản vì yếu tố xác thực thứ hai của họ là bắt buộc để đăng nhập".

 

Việc khai thác thành công lỗ hổng này có thể gây ra hậu quả nghiêm trọng vì nó không chỉ cho phép kẻ đe dọa chiếm quyền kiểm soát tài khoản người dùng GitLab mà còn đánh cắp thông tin nhạy cảm, thông tin xác thực hoặc “đầu độc” các kho lưu trữ mã nguồn bằng mã độc, dẫn đến các cuộc tấn công chuỗi cung ứng.

Trong một báo cáo gần đây, công ty bảo mật cloud Mitiga cho biết “kẻ tấn công có quyền truy cập vào cấu hình pipeline CI/CD có thể cài cắm mã độc cho phép lấy cắp dữ liệu nhạy cảm, như Thông tin nhận dạng cá nhân (PII) hoặc token xác thực, và chuyển chúng đến máy chủ do kẻ tấn công kiểm soát”.

"Tương tự như vậy, việc giả mạo mã kho lưu trữ có thể liên quan đến việc chèn phần mềm độc hại làm tổn hại đến tính toàn vẹn của hệ thống hoặc phát tán các phần mềm backdoor. Phát tán mã độc hoặc lạm dụng pipeline có thể dẫn đến việc đánh cắp dữ liệu, gây hư hỏng mã, truy cập trái phép và tấn công chuỗi cung ứng”.

Lỗ hổng này đã được giải quyết trong các phiên bản GitLab 16.5.6, 16.6.4 và 16.7.2, đồng thời bản vá cũng được triển khai cho các phiên bản 16.1.6, 16.2.9, 16.3.7 và 16.4.5.

CISA hiện chưa cung cấp bất kỳ chi tiết nào khác liên quan đến việc lỗ hổng bị khai thác trong thực tế. Do tình trạng lạm dụng đang diễn ra, các cơ quan liên bang được yêu cầu áp dụng các bản vá lỗi mới nhất trước ngày 22 tháng 5 năm 2024 để bảo mật mạng của họ.

PV (theo thehackernews.com/tinhhiemmang.vn)


Ý kiến bạn đọc


Nhà đầu tư đua nhau mua vào, giá vàng bật tăng mạnh mẽ

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (18/5 - theo giờ Việt Nam), giá vàng giao ngay tại thị trường New York đã đảo chiều tăng mạnh mẽ sau phiên giảm trước đó. Trong khi đó, cuối phiên giao dịch hôm qua, 17/5, giá vàng miếng SJC của Công ty TNHH MTV vàng bạc đá quý Sài Gòn vẫn duy trì ở mức 90 triệu đồng/lượng.

Nhanh chóng và nhiều tiện lợi, thanh toán không dùng tiền mặt lên ngôi

(VnMedia) - Nghiên cứu từ Visa cho thấy, những xu hướng thanh toán đang định hình nền kinh tế không dùng tiền mặt tại Việt Nam, đồng thời mở ra bước tiến quan trọng hứa hẹn sẽ mang tới sự chuyển đổi đáng kể cho bối cảnh thanh toán - tài chính trong thời gian tới đây.

Các vụ tấn công mạng phơi bày sự yếu kém của hệ thống y tế Mỹ

(VnMedia) - Hai cuộc tấn công bằng ransomware gần đây đã làm tê liệt hệ thống máy tính của hai bệnh viện chăm sóc sức khỏe lớn của Mỹ, gián đoạn quá trình chăm sóc bệnh nhân và bộc lộ những điểm yếu cơ bản trong “hàng rào” bảo vệ hệ thống chăm sóc sức khỏe trước tin tặc.

Ứng dụng công nghệ, chuyển đổi số phát triển ngành logistics

(VnMedia) - Phó Chủ tịch Hiệp hội Doanh nghiệp Dịch vụ Logistics Việt Nam khẳng định, chuyển đổi số trong lĩnh vực logistics là nhiệm vụ chiến lược, bắt buộc. Bởi ngành hàng hải, ngành hàng không đòi hỏi tính hội nhập cao và sự tuân thủ các quy định của quốc tế.

Nhiều nạn nhân "sập bẫy", mất tiền tỷ khi làm cộng tác viên online

(VnMedia) - Liên tục được các cơ quan chức năng cảnh báo, nhưng nhiều người vẫn bị lừa bởi chiêu trò làm cộng tác viên online thanh toán đơn hàng để nhận hoa hồng...