Cụ thể, lỗ hổng CVE-2022-1680 có điểm CVSS 9,9 được phát hiện trong nội bộ công ty ảnh hưởng đến tất cả phiên bản GitLab Enterprise Edition (EE) từ 11.10 đến trước 14.9.5, từ 14.10 đến trước 14.10.4 và từ 15.0 đến trước 15.0.1.
GitLab cho biết: Khi SAML SSO của nhóm được cấu hình, tính năng SCIM (chỉ khả dụng khi đăng ký Premium+) có thể cho phép bất kỳ chủ sở hữu của nhóm Premium mời người dùng tùy ý qua tên người dùng và email của họ. Nếu thay đổi địa chỉ email của những người dùng đó thành địa chỉ email của kẻ tấn công và trong trường hợp không có xác thực đa nhân tố thì các tài khoản có thể bị chiếm đoạt.
Khai thác thành công lỗ hổng, tin tặc có thể thay đổi tên hiển thị và tên người dùng của tài khoản mục tiêu.
Bảy lỗ hổng khác cũng được GitLab giải quyết trong các phiên bản 15.0.1, 14.10.4 và 14.9.5. Hai trong số đó có được xếp hạng quan trọng, bốn lỗ hổng được xếp hạng trung bình và một lỗ hổng được đánh giá ở mức thấp.
Người dùng đang sử dụng các bản cài đặt bị ảnh hưởng bởi các lỗ hổng trên, được khuyến nghị nâng cấp lên phiên bản mới nhất sớm nhất có thể để phòng tránh các rủi ro mất an toàn thông tin.
Xuân Hậu
17:00 | 17/11/2021
15:00 | 29/08/2022
09:00 | 05/06/2023
17:00 | 20/06/2022
09:00 | 30/06/2022
12:00 | 05/08/2022
10:00 | 29/08/2022
13:00 | 27/04/2022
08:00 | 28/04/2022
10:00 | 01/06/2023
Mới đây, Zyxel đã phát hành bản vá cho hai lỗ hổng bảo mật nghiêm trọng được phát hiện trong một số sản phẩm tường lửa và VPN. Nếu khai thác thành công, hai lỗ hổng này cho phép kẻ tấn công không được xác thực gây ra tình trạng tấn công từ chối dịch vụ (DoS) và thực thi mã từ xa (RCE).
13:00 | 29/05/2023
Tại hội nghị nhà phát triển I/O của Google, hãng công nghệ này đã công bố ra mắt PaLM 2, mô hình ngôn ngữ lớn (LLM) mới nhất vào ngày 11/5/2023.
11:00 | 31/03/2023
Mi2 JSC và Hãng bảo mật Synopsys đã tổ chức hai buổi hội thảo dành riêng cho đối tác và khách hàng vào ngày 15 và 17/3 tại TP. Hồ Chí Minh. Các buổi hội thảo đã diễn ra thành công và thu hút được sự quan tâm của đối tác cũng như khách hàng thân thiết của Mi2 JSC.
12:00 | 13/01/2023
Nhà cung cấp phần mềm doanh nghiệp Zoho mới đây đã cảnh báo người dùng về một lỗ hổng nghiêm trọng có mã định danh CVE-2022-47523 ảnh hưởng đến sản phẩm ManageEngine.
Ngày 31/5/2023, công ty Infineon Technologies AG (Đức) đã thông báo việc mở rộng quy mô hoạt động tại Việt Nam, đồng thời thành lập một đội ngũ phát triển chip điện tử làm việc tại thủ đô Hà Nội.
09:00 | 05/06/2023