GitLab advierte sobre un error de omisión de autenticación de máxima gravedad
Es posible que las organizaciones con instancias de GitLab autohospedadas y configuradas para autenticación basada en SAML quieran actualizar inmediatamente a las nuevas versiones de la plataforma DevOps que la compañía lanzó esta semana.
La actualización soluciona un error con la mayor gravedad en GitLab Community Edition (CE) y Enterprise Edition (EE) que permite a un atacante eludir las comprobaciones de autenticación e iniciar sesión como cualquier usuario en un sistema afectado. Dependiendo del nivel de acceso, un atacante podría robar o modificar el código fuente, inyectar código malicioso en los sistemas de producción, robar secretos y datos confidenciales, y una variedad de otras acciones maliciosas.
Gravedad máxima de la amenaza
El error identificado como CVE-2024-45409, tiene una puntuación de gravedad de 10,0, que es el valor más crítico en la escala de calificación CVSS. La falla recibió la calificación debido a su alto impacto y también porque su explotación requiere una complejidad de ataque baja, sin permisos especiales y sin interacción del usuario.
CVE-2024-45409 afecta tanto a GitLab Dedicated, la versión totalmente administrada y alojada en la nube, como a las instancias autoadministradas de GitLab. La compañía ya actualizó todas las instancias de GitLab Dedicated y dice que los clientes de la versión administrada ya están protegidos contra la vulnerabilidad. Sin embargo, aquellos que ejecutan instalaciones de GitLab autoadministradas, tengo que parchear ahora, aconsejó el proveedor. «Recomendamos encarecidamente que todas las instalaciones que ejecutan una versión afectada por los problemas se actualicen a la última versión lo antes posible».
GitLab recomienda que las organizaciones habiliten la autenticación de dos factores para todas las cuentas de usuario en instalaciones autoadministradas de GitLab para evitar exploits dirigidos a CVE-2024-45409. «Habilitar la autenticación multifactor del proveedor de identidad no mitiga esta vulnerabilidad», advierte GitLab. La compañía también recomienda que las organizaciones no permitan la opción de omisión de dos factores para SAML en GitLab. Además, el aviso de GitLab proporciona instrucciones detalladas sobre cómo buscar y detectar signos de actividad de explotación relacionada con la vulnerabilidad.
CVE-2024-45409 está presente en las versiones 12.2 y anteriores y en las versiones 1.13.0 a 1.16.0 de Ruby SAML, una biblioteca que forma parte de la función de autenticación basada en SAML de GitLab. Ruby SAML permite a las organizaciones autenticar usuarios en GitLab a través de proveedores de identidad externos.
Verificación de firma incorrecta
La descripción del error en la Base de datos nacional de vulnerabilidades muestra que las versiones SAML de Ruby afectadas no verifican la firma criptográfica en una respuesta SAML o la verifican incorrectamente. Esto permite que un atacante con acceso a cualquier documento SAML firmado por un proveedor de identidad falsifique una respuesta SAML. “Esto permitiría al atacante iniciar sesión como [an] cualquier usuario dentro del sistema vulnerable», dijo el NVD.
En su alerta, GitLab explicó que para explotar con éxito la vulnerabilidad, un atacante necesitaría encontrar una manera de crear afirmaciones SAML idénticas a las del proveedor de identidad legítimo de una organización. Para hacer esto, tendría que tener la información necesaria para replicar con precisión campos clave como nombre de usuario, rol, identidad y permisos.
“Al desarrollar un exploit, hay muchos Afirmaciones SAML «Un atacante tendría que lograr replicar perfectamente un inicio de sesión legítimo», dijo GitLab. «Esto incluye los campos de clave y valor que usas en tu. [identity provider] y puede ser desconocido para personas no autorizadas, especialmente si ha personalizado estos atributos”.
Particularmente problemático en plataformas de desarrollo
Los investigadores consideran que las vulnerabilidades en plataformas DevOps como GitHub son particularmente problemáticas porque brindan a los atacantes la oportunidad de comprometer los entornos de desarrollo de aplicaciones de diversas maneras.
«La capacidad de eludir los controles de autenticación es una gran amenaza porque brinda a los atacantes la capacidad de ingresar fácilmente a los entornos de desarrollo y causar un daño tremendo, todo sin generar ninguna alarma», dijo Katie Teitler-Santullo, estratega de ciberseguridad de OK Security. «Presumiblemente, y con suerte, las organizaciones utilizarán una autenticación sólida (principios de privilegio mínimo de MFA y confianza cero) para garantizar que todo el acceso esté completamente autorizado».
Jeff Williams, fundador y CTO de Contrast Security, enfatiza la importancia de abordar las fallas de autenticación. «En este caso, se puede crear una aserción SAML falsa para iniciar sesión como cualquier usuario y realizar todas las acciones que un usuario puede realizar», afirma. «Esto puede incluir la manipulación de tuberías, la incorporación de código malicioso en productos de software, el robo de propiedad intelectual, la instalación de malware o cualquier otra cosa mala que se pueda imaginar».
CVE-2024-45409 es la más crítica entre las 18 vulnerabilidades reveladas por GitHub este mes como parte de sus actualizaciones de seguridad periódicas. GitHub calificó como uno de los otras 17 vulnerabilidades como crítico. El error (CVE-2024-6678), con una gravedad CVSS de 9,9, afecta a varias versiones de GitLab CE y EE. Es uno de varios en los últimos meses que permite que un atacante remoto no autenticado Ejecutando una tubería en el contexto de cualquier usuario dentro de un entorno GitLab.
La vulnerabilidad es similar a las vulnerabilidades reveladas por GitLab en mayo. Junio, y julio, lo que indica un patrón de no tomar en serio la seguridad, dice Williams. “Vulnerabilidades críticas mes tras mes. ¿Quizás hagan mejores pruebas? Bien. O tal vez no sean proactivos. Necesitamos transparencia”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/application-security/gitlab-warns-max-severity-authentication-bypass-bug