GitLab, la falla CVSS 10 viene sfruttata in poche ore: sotto attacco le istanze self-managed
Una
#vulnerabilità critica nella Repository Commits API di
#GitLab permette di leggere file arbitrari dal
#filesystem e, in determinate condizioni, può essere sfruttata senza autenticazione. La patch è arrivata il 10 settembre, ma già il giorno successivo sono state osservate scansioni attive: i nostri
#honeypot hanno intercettato il primo attacco il 12 settembre. Il caso mostra quanto si sia ormai ridotto il tempo a disposizione per mettere in sicurezza le istanze esposte a Internet.