GitLab Perbaiki Celah Tinggi: Akun Bisa Diambilalih dan Autentikasi Hilang

Pada 12 Juni 2025, GitLab merilis pembaruan keamanan penting untuk versi 18.0.2, 17.11.4, dan 17.10.8 (Community & Enterprise), menambal beberapa kerentanan berisiko tinggi yang memungkinkan:

GitLab menganjurkan semua admin self‑managed untuk segera upgrade, karena versi hosted (GitLab.com dan Dedicated) telah otomatis diperbarui.


🔍 Rincian Celah & Dampaknya

1. CVE‑2025‑4278 – HTML Injection / Account Takeover

2. CVE‑2025‑5121 – Missing Authorization di Ultimate EE

3. CVE‑2025‑2254 – XSS di Snippet Viewer

4. CVE‑2025‑0673 – DoS via Infinite Redirect

5. Beberapa DoS & Informasi Disclosure Lainnya


✅ Rekomendasi untuk Admin GitLab

  1. Segera perbarui ke versi terbaru (18.0.2, 17.11.4, atau 17.10.8).
  2. Perkuat kontrol akses dan batasi user privilege, terutama pada Ultimate EE.
  3. Aktifkan MFA & otentikasi kuat, serta pastikan hanya pipeline trusted yang dijalankan.
  4. Pantau pipeline dan snippet logs untuk mendeteksi aktivitas mencurigakan.
  5. Ikuti praktik keamanan terbaik: private repo, pembatasan IP, SSL/TLS, dll.

Sumber:

Exit mobile version