Código HTML do Conteúdo

Post: GitLab corrige vulnerabilidade crítica CVE-2025-6454


<div> <div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default"> <div> <div> <p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:18 Setembro 2025 17:41</b></span></p> <p>A plataforma de desenvolvimento colaborativo GitLab <a href="https://about.gitlab.com/releases/2025/09/10/patch-release-gitlab-18-3-2-released/" target="_blank">anunciou</a> A corre&ccedil;&atilde;o para uma vulnerabilidade cr&iacute;tica, identificada como <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2025-6454" target="_new _blank">CVE-2025-6454</a>. O problema afetou as instala&ccedil;&otilde;es do servidor das edi&ccedil;&otilde;es Community e Enterprise e permitiu que solicita&ccedil;&otilde;es fossem feitas a recursos internos por meio de cabe&ccedil;alhos de webhook especialmente criados.</p> <p>O ataque exigiu uma conta com <strong>Privil&eacute;gios m&iacute;nimos de desenvolvedor</strong> e nenhuma interven&ccedil;&atilde;o de outros usu&aacute;rios foi necess&aacute;ria.</p> <p><strong>O bug recebeu uma alta pontua&ccedil;&atilde;o CVSS de 8,5 em 10</strong>. Afetou vers&otilde;es <em>16.11 a 18.1.6, 18.2 a 18.2.6 e 18.3 a 18.3.2. </em>As corre&ccedil;&otilde;es foram inclu&iacute;das na vers&atilde;o 18.3.2, lan&ccedil;ada em 10 de setembro. O GitLab enfatizou que o problema foi descoberto por meio de um programa de ca&ccedil;a a bugs e que o relat&oacute;rio foi escrito por um pesquisador usando o pseud&ocirc;nimo <a href="https://hackerone.com/ppee" target="_blank">&ldquo;PPEE</a> &ldquo;.</p> <p>A vulnerabilidade era &uacute;nica na medida em que <strong>permitido ignorando as restri&ccedil;&otilde;es de isolamento de rede.</strong> Solicita&ccedil;&otilde;es <em>podem ser enviados para proxies internos, servi&ccedil;os de metadados ou APIs locais.</em> Isso era vis&iacute;vel em logs de eventos por meio de cabe&ccedil;alhos HTTP n&atilde;o padr&atilde;o e solicita&ccedil;&otilde;es para endere&ccedil;os at&iacute;picos. Especialistas alertam que tais ataques podem levar ao vazamento de dados confidenciais e comprometer a integridade da infraestrutura.</p> <p>No momento da publica&ccedil;&atilde;o, n&atilde;o h&aacute; explora&ccedil;&atilde;o dispon&iacute;vel publicamente, nem h&aacute; evid&ecirc;ncias de explora&ccedil;&atilde;o real. No entanto, o perigo potencial &eacute; alto: a descri&ccedil;&atilde;o afirma que a vulnerabilidade afeta a confidencialidade, disponibilidade e integridade dos dados.</p> <p>Os desenvolvedores s&atilde;o aconselhados a <strong>atualize o GitLab para as vers&otilde;es 18.1.6, 18.2.6 ou 18.3.2 ou posteriores</strong> O mais r&aacute;pido poss&iacute;vel. Tamb&eacute;m recomendamos revisar as configura&ccedil;&otilde;es do webhook e desabilitar o uso de <em>cabe&ccedil;alhos personalizados, se os usu&aacute;rios puderem defini-los.</em></p> <p>Para implanta&ccedil;&otilde;es baseadas em proxy reverso, recomendamos <em>restringindo o acesso do GitLab a recursos internos</em>. Tamb&eacute;m recomendamos monitorar logs em busca de solicita&ccedil;&otilde;es suspeitas e segmentar sua rede para evitar acesso indesejado.</p> <div> <div> <div> <div> <p><b><span>Reda&ccedil;&atilde;o</span></b><br /><span>A equipe editorial da Red Hot Cyber &eacute; composta por um grupo de indiv&iacute;duos e fontes an&ocirc;nimas que colaboram ativamente para fornecer informa&ccedil;&otilde;es e not&iacute;cias antecipadas sobre seguran&ccedil;a cibern&eacute;tica e computa&ccedil;&atilde;o em geral.</span></p> <p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p> </div> </div> </div> </div> </div> </div> </div></div>