<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GitLab, позволяющая записать файлы в произвольный каталог на сервере</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html</link>
    <description>Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 16.8.1, 16.7.4, 16.6.6 и 16.5.8, в которых устранены 5 уязвимостей. Одной из проблем (CVE-2024-0402), которая проявляется начиная с выпуска GitLab 16.0, присвоен критический уровень опасности. Уязвимость позволяет аутентифицированному пользователю записать  файлы в любой каталог на сервере, насколько это позволяют права доступа, под которыми выполняется web-интерфейс GitLab...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60498&lt;br&gt;</description>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#42</link>
    <pubDate>Sun, 28 Jan 2024 11:19:46 GMT</pubDate>
    <description>&amp;gt; или я какой-то пых финт упускаю?&lt;br&gt;&lt;br&gt;не, все так&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (penetrator)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#41</link>
    <pubDate>Sun, 28 Jan 2024 01:29:46 GMT</pubDate>
    <description>&amp;gt; Рядом, это пыха) &lt;br&gt;&amp;gt; А почему &quot;И&quot;, потому что до сих пор в пыхе (да и &lt;br&gt;&amp;gt; в js) &quot;null&quot; - это валидный json равный NULL. И это &lt;br&gt;&amp;gt; не считается ошибкой, хотя json_decode при ошибке вернет именно NULL.&lt;br&gt;&lt;br&gt;ОК, допустим, мы такие а вдруг распарсит без ошибок и вернет нул из json_decode, в этом случае отработает правая часть: JSON_ERROR_NONE !== json_last_error_msg()&lt;br&gt;&lt;br&gt;т.е. корректность парсинга определяется только этой правой частью, а значит нам нет никакого смысла делать ненужную проверку слева от И независимо от того, что у нас в data&lt;br&gt;&lt;br&gt;ты можешь сказать, что если нул вернулся, то не должна программа продолжится, ну тогда не нужна правая часть, а только левая, потому что проверять надо на нул - вернулся нул - шлем нафиг, и все равно по какой причине, ошибка парсинга или нулевой жсон&lt;br&gt;&lt;br&gt;или я какой-то пых финт упускаю?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#40</link>
    <pubDate>Sat, 27 Jan 2024 19:22:15 GMT</pubDate>
    <description>&amp;gt; То есть вторая часть условия никогда не сработает, потому что json_last_error_msg никогда &lt;br&gt;&amp;gt; не вернет JSON_ERROR_NONE. Там должна быть функция json_last_error.&lt;br&gt;&lt;br&gt;Yep, лоханулся =(&lt;br&gt;&lt;br&gt;Хорошо что это не стек) отсюда не скопируют)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#39</link>
    <pubDate>Sat, 27 Jan 2024 08:33:37 GMT</pubDate>
    <description>Эти упражнения с юникодом будут вечны.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (qwe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#38</link>
    <pubDate>Fri, 26 Jan 2024 23:22:02 GMT</pubDate>
    <description>То есть вторая часть условия никогда не сработает, потому что json_last_error_msg никогда не вернет JSON_ERROR_NONE. Там должна быть функция json_last_error.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (jkkj)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#37</link>
    <pubDate>Fri, 26 Jan 2024 22:54:39 GMT</pubDate>
    <description>Который в стагнации уже очень давно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#36</link>
    <pubDate>Fri, 26 Jan 2024 19:39:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Рядом, это пыха) &lt;br&gt;&amp;gt; А та байда на ruby, чтоли, накорябана. При чем тут пыха то &lt;br&gt;&amp;gt; вообще?&lt;br&gt;&lt;br&gt;Это бы ответ на вопрос про мерзкий язык, похожий на js. На руби не пишу, но, судя по новости, весь серверный веб на интерпритируемых языках &quot;на уровне&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#35</link>
    <pubDate>Fri, 26 Jan 2024 17:55:35 GMT</pubDate>
    <description>&amp;gt; Это какая-то странная квази-айтишная эволюция пост-советских офисных тётенек, &lt;br&gt;&amp;gt; зачем-то перегонявших документ в .jpeg  с помощью принтера и сканера.&lt;br&gt;&lt;br&gt;Это тебе еще повезло. А то могут и при помощи камеры на мобильнике. Ну подумаешь, не в фокусе немного.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая записать файлы в произвольн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132669.html#34</link>
    <pubDate>Fri, 26 Jan 2024 17:54:04 GMT</pubDate>
    <description>&amp;gt; Рядом, это пыха)&lt;br&gt;&lt;br&gt;А та байда на ruby, чтоли, накорябана. При чем тут пыха то вообще?&lt;br&gt;</description>
</item>

</channel>
</rss>
