<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Вторая за неделю критическая уязвимость в GitLab </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html</link>
    <description>Компания GitLab опубликовала очередную серию корректирующих обновлений своей платформы для организации совместной разработки -  15.3.2, 15.2.4 и 15.1.6, в которых устранена критическая уязвимость (CVE-2022-2992), позволяющая аутентифицированному пользователю удалённо выполнить код на сервере. Как и уязвимость CVE-2022-2884, исправленная неделю назад, новая проблема присутствует в API для импорта данных из сервиса GitHub. Уязвимость проявляется в том числе в выпусках 15.3.1, 15.2.3 и 15.1.5, в которых была исправлена первая уязвимость в коде импорта из GitHub...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57704&lt;br&gt;</description>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (VitalyE)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#39</link>
    <pubDate>Sat, 03 Sep 2022 21:51:26 GMT</pubDate>
    <description>а если я вынесу в отдельную репу .gitlab-ci.yml и не дам права - сможешь прописать что-то на выполнение?)&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#38</link>
    <pubDate>Thu, 01 Sep 2022 14:23:39 GMT</pubDate>
    <description>&amp;gt; насколько мозг должен быть мелким, чтобы использовать виртуалки шындекса?&lt;br&gt;&lt;br&gt;Это freehck, он давно себя гением мысли зарекомендовал. На аву посмотри, лол.&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#37</link>
    <pubDate>Thu, 01 Sep 2022 14:20:45 GMT</pubDate>
    <description>&amp;gt; Какая-то хэрня... у любого девелопера всё равно есть права в .gitlab-ci.yml прописать &lt;br&gt;&amp;gt; любую команду и runner её выполнит ) &lt;br&gt;&lt;br&gt;На третий день Зоркий Глаз заметил что вебмакаки не умеют в безопасность систем.&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#36</link>
    <pubDate>Thu, 01 Sep 2022 13:00:23 GMT</pubDate>
    <description>&amp;gt; CGit на C.&lt;br&gt;&lt;br&gt;И кстати не замечен в приколах вида &quot;вторая за неделю критическая уязвимость&quot;. Наверное потому что не пытается быть энтерпрайзным монстром пытающимся решать все проблемы человечества, вместо того чтобы быть интерфейсом к DVCS.&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (freehck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#35</link>
    <pubDate>Thu, 01 Sep 2022 10:36:10 GMT</pubDate>
    <description>&amp;gt;&amp;gt;в том же яндексе виртуалка с минимальной конфигурацией &lt;br&gt;&amp;gt;&amp;gt;насколько ж бизнес должен быть мелким &lt;br&gt;&amp;gt; насколько мозг должен быть мелким, чтобы использовать виртуалки шындекса?&lt;br&gt;&lt;br&gt;Дорогой. Прежде, чем рассуждать об интеллектуальных качествах собеседника, подумай о следующем: вот пришёл к тебе клиент, у которого уже есть инфраструктура, купленная у конкретного вендора, и она его устраивает; ты будешь ему вендора менять только потому, что текущий -- неправославный? Или всё-таки выполнишь только ту работу, на которую подрядился?&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (freehck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#34</link>
    <pubDate>Thu, 01 Sep 2022 07:47:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Доступ в .gitlab-ci.yml тут не при чём, ибо что тебе толку от возможности его поправить, если пароль от волта с реквизитами прода доступен только в protected-бранче.&lt;br&gt;&amp;gt; ну вот либо используешь возможности гитлаба и живешь без protected-бранчей&lt;br&gt;&amp;gt; или с лишними мэнтейнерами, либо подставляешь костыли &lt;br&gt;&lt;br&gt;Ну я бы не сказал, что это прям костыли. Я видел много систем CI/CD. И везде приходилось что-то допиливать. В gitlab приходилось допиливать меньше всего. Где-то у меня был драфт заметки о недостатках скриптования пайплайнов в разных CI/CD системах, можно было бы её поднять и актуализировать. Я в итоге пришёл к тому, что gitlab меня устраивает куда больше всех прочих, и последний год я сижу исключительно на нём. А так-то, если подумать, мог бы написать сравнение с jenkins, travis, circle, codefresh, drone, teamcity и gitea. Благо, опыт имеется.&lt;br&gt;&lt;br&gt;Справедливости ради, в некоторых из них есть фишки, которых в gitlab нету, в том же teamcity или travis например. Некоторые предоставляют больше возможностей сделат</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (Ананоним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#32</link>
    <pubDate>Wed, 31 Aug 2022 22:56:30 GMT</pubDate>
    <description>Тссссссс! Не пали фичу!&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#31</link>
    <pubDate>Wed, 31 Aug 2022 21:55:54 GMT</pubDate>
    <description>&amp;gt; Доступ в .gitlab-ci.yml тут не при чём, ибо что тебе толку от возможности его поправить, если пароль от волта с реквизитами прода доступен только в protected-бранче.&lt;br&gt;&lt;br&gt;ну вот либо используешь возможности гитлаба и живешь без protected-бранчей или с лишними мэнтейнерами, либо подставляешь костыли&lt;br&gt;Вроде у них в планах есть переделка прав и ролей, но неизвестно когда&lt;br&gt;&lt;br&gt;спасибо за скрипт. Я вспомнил, что находил уже подобное https://gitlab.com/finestructure/pipeline-trigger&lt;br&gt;только не помню, почему не использовали&lt;br&gt;</description>
</item>

<item>
    <title>Вторая за неделю критическая уязвимость в GitLab  (InuYasha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/128312.html#30</link>
    <pubDate>Wed, 31 Aug 2022 21:14:23 GMT</pubDate>
    <description>CGit на C.&lt;br&gt;</description>
</item>

</channel>
</rss>
