![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в GitLab, позволяющая запустить pipeline-работы под другим пользователем " | +/– | ![]() |
Сообщение от opennews (??), 27-Июн-24, 10:04 | ||
Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 и 16.6.8, в которых устранены 14 уязвимостей. Одной из проблем (СVE-2024-5655), которая проявляется начиная с выпуска GitLab 15.8, присвоен критический уровень опасности. Уязвимость позволяет запустить работы в конвейере непрерывной интеграции (pipeline jobs) под произвольным пользователем. Выполнение своей работы в контексте другого пользователя позволяет атакующему получить доступ к внутренним репозиториям и закрытым проектам этого пользователя... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 27-Июн-24, 10:04 Скрыто ботом-модератором | –1 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #9 |
2. Сообщение от Аноним (2), 27-Июн-24, 10:12 | +2 +/– | ![]() |
Ссылка на собстна сам CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-5655 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
3. Сообщение от Аноним (3), 27-Июн-24, 10:17 | –1 +/– | ![]() |
Речь же про user gitlab а не user воркера, где выполняется сборка ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4 |
4. Сообщение от Аноним (1), 27-Июн-24, 10:44 | +/– | ![]() |
А у меня блин как эта компания с корнями из СНГ так умудряется вставить лазейку что её находят. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #7 |
7. Сообщение от Аноним (7), 27-Июн-24, 11:00 | +4 +/– | ![]() |
Они не лазейку ставят. Это действительно ошибки, стимулированные культурой разработки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #18, #19 |
8. Сообщение от Аноним (-), 27-Июн-24, 11:03 | –3 +/– | ![]() |
Вот что происходит, когда доверяешь свою репу каким-то некомпетентным ребятам. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12, #24 |
9. Сообщение от Василий Пупов (?), 27-Июн-24, 11:09 | +/– | ![]() |
Точно на го? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #11, #13 |
10. Сообщение от Fyjy (-), 27-Июн-24, 11:10 | +4 +/– | ![]() |
Хм... относительно недавно была новость за сентябрь 2023 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #21 |
11. Сообщение от COBA (?), 27-Июн-24, 12:51 | +2 +/– | ![]() |
Ну в следующей итерации будет с го на си, а потом с си на раст. Это нормально))) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #14 |
12. Сообщение от Аноним (13), 27-Июн-24, 13:43 | +1 +/– | ![]() |
Что то на рубях, что это. А значит, культура разработки соответствующая (индусы либо румыны пинают полуразложившееся легаси с традиционными песнями и плясками), и дыр плюс-минус столько же. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
13. Сообщение от Аноним (13), 27-Июн-24, 13:45 | +/– | ![]() |
> Точно на го? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
14. Сообщение от Соль земли (?), 27-Июн-24, 14:10 | +/– | ![]() |
influxdb переписывали с си на го, щас на раст. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
15. Сообщение от Соль земли (?), 27-Июн-24, 14:19 | +/– | ![]() |
> подстановка JavaScript-кода (XSS) в примечаниях к коммитам | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #16 |
16. Сообщение от Аноним (13), 27-Июн-24, 14:55 | +/– | ![]() |
В рамках HTML можно запустить любой элемент страницы (при недостаточно хорошем экранировании). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
17. Сообщение от Аноним (17), 27-Июн-24, 15:23 | +/– | ![]() |
Так ведь раннер запускается не от рута, а значит не может сменить пользователя на произвольного в общем случае. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #27 |
18. Сообщение от Аноним (-), 27-Июн-24, 15:37 | +/– | ![]() |
> Всегда был продукт без нужной гибкости, без нужного, но с удобным интерфейсом для хомячков. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #20, #23 |
19. Сообщение от Fyjy (-), 27-Июн-24, 15:44 | +/– | ![]() |
> они в угоду запроса на фичи пилят туда, куда деньги тянут, а остальное и остальные страдают. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
20. Сообщение от Аноним (-), 27-Июн-24, 15:51 | +/– | ![]() |
> Интерфейс должен быть удобен для большинства. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #22, #32 |
21. Сообщение от mimocrocodile (?), 27-Июн-24, 16:21 Скрыто ботом-модератором | +1 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
22. Сообщение от Аноним (-), 27-Июн-24, 16:29 | +1 +/– | ![]() |
> который не позволяет им пользоваться продуктом | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #29 |
23. Сообщение от YetAnotherOnanym (ok), 27-Июн-24, 17:16 | +/– | ![]() |
Если что-то нужно 1% аудитории, а что-то 99%, и этот 1% платит, а те 99% - нет, то буду делать то, что нужно 1%. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #25, #26 |
24. Сообщение от YetAnotherOnanym (ok), 27-Июн-24, 17:19 | +1 +/– | ![]() |
> серьезной компании типа гитхаба | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
25. Сообщение от Аноним (-), 27-Июн-24, 17:43 | +/– | ![]() |
Эм... там именно так и написано: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
26. Сообщение от Аноним (-), 27-Июн-24, 17:43 | +/– | ![]() |
> Если что-то нужно 1% аудитории, а что-то 99%, и этот 1% платит, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #30 |
27. Сообщение от penetrator (?), 27-Июн-24, 19:12 | +/– | ![]() |
не думаю, что это вообще связано | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
29. Сообщение от Аноним (29), 27-Июн-24, 21:33 | +/– | ![]() |
> Приходится искать какое-то парето-оптимальное решение. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 |
30. Сообщение от YetAnotherOnanym (ok), 27-Июн-24, 22:50 | +/– | ![]() |
Извини, но "use" - это "пользоваться", а не "платить". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
32. Сообщение от Аноним (32), 28-Июн-24, 01:23 | +/– | ![]() |
Я вообще не понимаю, как можно сравнивать "10 юзеров попросили фичу А" и "100 юзеров попросили фичу Б"! Дело-то ВООБЩЕ НЕ В ЦИФРАХ! В первую очередь разраб должен думать о самих фичах и их перспективности, а не сколько хомячков её просят. Может так статься, что он вообще напишет фичу "Ц", которая будет объединением А и Б + что-то перспективное. Никогда нельзя идти на поводу у статистики - сначала думать, а только потом решать, что именно надо написать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |