La plateforme de distribution logicielle Gitlab vulnérable à une faille potentiellement catastrophique

la plateforme de distribution logicielle gitlab vulnérable à une faille potentiellement catastrophique

GitLab est un logciel libre, mais qui ne l’empêche pas d’être utilisé par de grands groupes comme IBM, Boeing ou Sony © Virrage Images / Shutterstock

GitLab est un logciel libre, mais qui ne l’empêche pas d’être utilisé par de grands groupes comme IBM, Boeing ou Sony © Virrage Images / Shutterstock

Une vulnérabilité détectée dans le logiciel GitLab très sévère a été détectée au début de l’année. Une faille qui expose et menace gravement la sécurité des comptes utilisateurs restant encore à ce jour exploitée.

GitLab, la plateforme de gestion de versions et de développement collaboratif basé sur Git, est confrontée à une vulnérabilité majeure qui a alerté les autorités fédérales américaines. Désignée CVE-2023-7028, cette faille permet aux pirates d’accéder aux comptes GitLab en exploitant une fonctionnalité de réinitialisation de mot de passe récemment implémentée, compromettant ainsi gravement la sécurité des environnements de développement.

Celle-ci propose des outils comparables à GitHub, service ayant été également victime d’une attaque il y a deux semaines.

Une faille problématique

La faille CVE-2023-7028 et a été classé avec niveau de gravité de 10 sur 10 indiquant un risque très important. Celle-ci, introduite suite à une modification (qui avait d’ailleurs provoqué quelques controverses) apportée à la plateforme, a permis à des hackers de prendre le contrôle de comptes utilisateurs en exploitant une nouvelle fonctionnalité de réinitialisation de mot de passe.

Conçue pour aider les utilisateurs ayant perdu l’accès à leur adresse e-mail principale, cette fonctionnalité permet la réinitialisation du mot de passe via un lien envoyé à une adresse e-mail secondaire. Cependant, des individus mal intentionnés peuvent tout à fait abuser de ce processus en envoyant des e-mails de réinitialisation de mot de passe à des comptes qu’ils contrôlent. En cliquant sur le lien contenu dans l’e-mail, ils peuvent usurper l’identité des utilisateurs légitimes et accéder à leurs comptes GitLab. C’est bel et bien ce qu’il s’est passé.

L’exploitation active de cette faille a été confirmée par les autorités fédérales américaines, notamment la Cybersecurity and Infrastructure Security Agency (CISA), qui l’a ajoutée à sa liste de vulnérabilités exploitées connues. La gravité de cette faille réside dans le fait que GitLab est une plateforme centrale pour de nombreux environnements de développement, donnant accès à des ressources critiques et des données sensibles. Si compromises, ces ressources pourraient être utilisées pour déployer des logiciels malveillants, comme dans le cas de l’attaque qui a frappé SolarWinds en 2020.

la plateforme de distribution logicielle gitlab vulnérable à une faille potentiellement catastrophique

Treemap des adresses IP vulnérables à la faille CVE-2023-7028 dans GitLab, réparties par pays © Enlarge

Treemap des adresses IP vulnérables à la faille CVE-2023-7028 dans GitLab, réparties par pays © Enlarge

Conséquences et mesures de prévention

Malgré la publication d’un correctif le 22 janvier, une semaine après la divulgation publique de la faille CVE-2023-7028, des analyses menées par l’organisation Shadowserver ont révélé que plus de 2 100 adresses IP hébergeaient toujours des instances GitLab vulnérables (elles étaient 5 300 au mois de janvier). Face à cette situation alarmante, la CISA a classé cette faille comme étant toujours activement exploitée et a ordonné aux agences fédérales civiles de mettre en œuvre le correctif immédiatement.

La CISA a également attiré l’attention sur le fait que l’application du correctif ne suffit pas à sécuriser les systèmes déjà compromis par l’exploitation de la faille. L’agence a ainsi incité les utilisateurs à suivre les recommandations données par la plateforme sur une section dédiée de leur site. Si vous utilisez GitLab, pensez à y faire un tour.

Source : Ars Technica

OTHER NEWS

22 minutes ago

Jennifer Aniston Shares The ‘New’ Hair Product She ‘Loves’ To Tame Frizz

22 minutes ago

Drew Barrymore's luxury New York barn hits market for $8.45 million

22 minutes ago

9 Best Places to Live in the Western U.S., According to Real Estate Experts

22 minutes ago

“I shouldn’t have fouled him” - Shai Gilgeous-Alexander regrets the last-second foul on P.J. Washington that led to Dallas’ series win

23 minutes ago

Sky F1 make commentator change with David Croft to miss three races

26 minutes ago

Map reveals how anti-tourism protests and rules looking to put off holidaymakers are spreading over Europe - is YOUR favourite holiday hotspot affected?

26 minutes ago

'Disgusting' Catholic priest blasted after screaming at woman because she arrived 'late for mass' before calling her 'evil and rude' in furious tirade

26 minutes ago

Do YOU have bad breath? Dentist reveals how to tell if you have halitosis (when others can be too polite to tell you)

26 minutes ago

'It's like the wild west!' Appleby Horse Fair locals to close EVERY pub in town for the first time ever and board up businesses before thousands descend for historic traveller and gypsy festival

26 minutes ago

The latest trend Gen Z can't get enough of... GARDENING! Young Brits spend nearly £500 trimming the verge - but it's for a specific reason

26 minutes ago

Wish you were here? Taliban launches Afghanistan as a HOLIDAY DESTINATION - with men (not women) getting trained up in hospitality ready for a tourism explosion... but what does a getaway to the volatile country look like?

26 minutes ago

Ten things you could be doing right now to make more cash: Money expert LISA JOHNSON reveals simple ways to line your pocket with minimal effort - including watching TV

26 minutes ago

Tourists on British beaches are being 'scared out of the water' by fears of sewage, says Tory MP demanding year-round sophisticated water quality checks amid crisis in Devon

26 minutes ago

Cleaning experts reveal 35p hack from Tesco that will leave your car windows spotless and streak free in time for summer

26 minutes ago

McDonald's unveils budget-friendly '3 for £3 Mix 'n' Match' menu, with apple pie, fries and McFlurries on the list

26 minutes ago

Revealed: The stealth £11,000 council tax rise as 'Britain's worst designed tax' has outstripped inflation by 50% - interactive map shows how much extra YOU have paid in the last 25 years

26 minutes ago

Number of migrants arriving in UK in small boats nears 10,000 mark as two more boats arrive - 2,600 higher than the total at this time last year

27 minutes ago

Map reveals how anti-tourism protests and rules looking to put off holidaymakers are spreading over Europe - is YOUR favourite holiday hotspot affected?

28 minutes ago

NY mom sues American Airlines for 14-year-old son’s death after defibrillator ‘failed, then went missing’

28 minutes ago

Sir Alex Ferguson pays tribute across the big divide to Jurgen Klopp

29 minutes ago

Springboks face harsh SANCTIONS for lack of ‘generic black’ players in team

29 minutes ago

Jamie Dimon delivers startling message about inflation

29 minutes ago

Chelsea tie up deal for Brazilian starlet compared to Lionel Messi: report

29 minutes ago

I traded my mechanical keyboard for a magnetic one. I’m not going back

29 minutes ago

Ipswich stance made very clear clear as Brighton push hard for Man Utd target

30 minutes ago

The Only Major Actors Still Alive From 1980's Magnum P.I.

34 minutes ago

Jane Fonda rocks bold red lip and jumpsuit for Cannes 2024 red carpet

34 minutes ago

Auto workers in Alabama vote against joining UAW

34 minutes ago

LG Electronics Invites You to Join the 'Life's Good' Celebration at Boulevard City

34 minutes ago

Waterman kicks five but Harley Reid steals the show

34 minutes ago

Will Break The Trust Between Fans, Cricketers, And Cricket: Rohit Sharma Slams Broadcaster For Audio Leak

34 minutes ago

Courts in talks to abandon wigs amid claims they are ‘culturally insensitive’

34 minutes ago

Breaking down Lok Sabha polls Phase 5: BJP emerged winner with 32 seats, Congress only won Rae Bareli

34 minutes ago

Scientists dumbstruck by discovery of 'strange underwater road'

35 minutes ago

Senior Republican close to Trump criticizes Biden's arms holdup in speech to Israeli parliament

38 minutes ago

Harley Reid scores goal-of-the-year contender as sensational young gun takes Melbourne to school in stunning West Coast Eagles win

40 minutes ago

Al Porter on returning to the stage: ‘I wouldn’t trade my sobriety for any amount of money’

40 minutes ago

Why politicians flock to poor areas to wring votes

40 minutes ago

Democratic Republic of Congo: Army says coup foiled

40 minutes ago

Toxic ‘Forever Chemicals’ Found in Largest U.S. Freshwater Supply

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch