Новости компьютерной безопасности:

  Latest News

GitLab Urges Organizations To Patch For Authentication Bypass Vulnerability

С сайта: Vulnerability(cybersecuritynews.com)

GitLab Urges Organizations To Patch For Authentication Bypass Vulnerability

Author: Guru Baran

GitLab, the popular DevOps platform, has issued a critical security advisory urging organizations to immediately patch their self-managed GitLab instances to address a severe authentication bypass vulnerability.

The flaw tracked as CVE-2024-45409, could allow attackers to gain unauthorized access to GitLab accounts without proper authentication.

The vulnerability stems from an issue in the ruby-saml library used by GitLab for handling SAML-based authentication.

Specifically, the library fails to properly verify the signature of SAML responses, potentially allowing an attacker to forge a malicious response and bypass authentication controls.

With a maximum CVSS score of 10.0, this critical flaw affects all GitLab versions from 16.1 through 17.3 prior to the patched releases. GitLab has released security updates addressing the vulnerability in versions 17.3.3, 17.2.7, 17.1.8, 17.0.8, and 16.11.10.

“We strongly recommend that all installations running an affected version are upgraded to the latest version as soon as possible,” GitLab stated in their advisory.

The company emphasized that the vulnerability only impacts self-managed GitLab instances with SAML-based authentication enabled.

For organizations unable to immediately update, GitLab recommends two key mitigations:

  • Enable two-factor authentication for all user accounts on the GitLab instance
  • Disable the SAML two-factor bypass option

Security researchers warn that this flaw could be exploited to gain initial access to GitLab repositories, potentially leading to further compromise or data theft.

There are concerns that attackers may attempt to leverage the vulnerability for supply chain attacks on software developed using affected GitLab instances.

While GitLab has not explicitly confirmed active exploitation, they provided detailed guidance on detecting potential exploitation attempts in system logs.

This suggests the company is taking the threat seriously and anticipates possible attacks. The critical nature of this vulnerability underscores the importance of prompt patching and robust authentication practices.

Organizations using self-managed GitLab instances are strongly advised to review their configurations, apply the necessary updates, and implement the recommended mitigations to protect against potential attacks exploiting this authentication bypass flaw.



#Cyber_Security_News #Security_Updates #Vulnerability #Authentication_Bypass #CVE-2024-45409 #cyber_security_news #GitLab_Vulnerability

Оригинальная версия на сайте: GitLab Urges Organizations To Patch For Authentication Bypass Vulnerability
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.