Новости компьютерной безопасности:

  Latest News

GitLab Security Update – Patch for XSS Vulnerability in File Rendering

С сайта: Vulnerability(cybersecuritynews.com)

GitLab Security Update – Patch for XSS Vulnerability in File Rendering

Author: Kaaviya Ragupathy

GitLab has released critical security updates for its Community Edition (CE) and Enterprise Edition (EE), addressing several vulnerabilities, including a high-severity cross-site scripting (XSS) flaw. 

The patched versions, 17.8.1, 17.7.3, and 17.6.4, are now available, and GitLab strongly recommends all self-managed installations upgrade immediately.

Vulnerabilities Addressed
XSS Vulnerability in File Rendering
The most critical issue addressed is improper rendering of certain file types causes a storedXSS vulnerability(CVE-2025-0314). This flaw impacts all versions from 17.2 before 17.6.4, 17.7 before 17.7.3, and 17.8 before 17.8.1.

With a CVSS score of 8.7, this vulnerability allows attackers to inject malicious scripts into GitLab instances, potentially leading to session hijacking, data theft, or unauthorized system control.

The root cause lies in how GitLab renders certain file types using Asciidoctor, enabling attackers to embed malicious JavaScript payloads in files that execute within the victim’s browser context upon rendering. This could compromise user sessions or expose sensitive data.

The issue was responsibly disclosed by yvvdwf, a security researcher through GitLab’s HackerOne bug bounty program.

Protected CI/CD Variable Exfiltration via CI Lint (CVE-2024-11931)
This medium-severity flaw (CVSS: 6.4) allowed developers to exfiltrate sensitive CI/CD variables under specific conditions using the CI lint feature. It affects versions starting from 17.0 before the patched releases and was discovered by GitLab team member Greg Myers.

Cyclic Reference of Epics Leading to Resource Exhaustion (CVE-2024-6324)
A denial-of-service (DoS) vulnerability with a CVSS score of 4.3 was identified in versions starting from 15.7 before the patched releases. By creating cyclic references between epics, attackers could exhaust system resources, disrupting services.

Recommended Actions
GitLab urges all users to upgrade to the latest patched versions—17.8.1, 17.7.3, or 17.6.4—to mitigate these vulnerabilities.

To minimize risks, regularly update your GitLab instance, monitor logs for suspicious activity, educate users on recognizing phishing attempts and applying updates promptly and conduct periodic security audits.



#Cyber_Security #Cyber_Security_News #Security_Updates #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: GitLab Security Update – Patch for XSS Vulnerability in File Rendering
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.