0xNews - Gitlab 에서 새로운 보안 취약점 발견

0xNews - Gitlab 에서 새로운 보안 취약점 발견


Raid7 발표

https://www.rapid7.com/blog/post/2022/03/03/cve-2021-4191-gitlab-graphql-api-user-enumeration-fixed/


인증되지 않은 원격 공격자가 사용자 관련 정보 복구 가능 확인

CVE-2021-4191 CVSS 5.3 지정

Gitlab Community Edition / Exterprise Edition v.13 대 모든 버전과 v.14.4 ~ v.14.8 사이 버전이 영향을 받음


2021년 11월 18일 취약점 최초 발견 후 보고

2022년 2월 25일 Gitlab 중요 보안 릴리스 14.8.2, 14.7.2, 14.6.5 등으로 보안 업데이트 릴리스 발표


특정 Gitlab GraphQL API 쿼리를 실행할 때 인증 검사가 누락되면서 취약점 발생

인증되지 않은 원격 공격자가 이 취약점을 사용하여 등록된 Gitlab 사용자 이름, 실 사용자, 해당 사용자 이메일 등을 수집할 수 있음


API 정보 유출에 대한 공격을 성공하면 공격자가 대상에 속한 정상적인 사용자 이름 목록을 열거

강제 컴파일 실행과 이를 이용한 암호 추측 password guessing, 암호 스프레잉 password spraying, 자격 증명 스터핑 credential stuffing 등 무차별 대입 공격 수행 가능


Password guessing 설명 사이트 링크

https://attack.mitre.org/techniques/T1110/001/


Password Spraying 설명 사이트 링크

https://attack.mitre.org/techniques/T1110/003/


Credential Stuffing 설명 사이트 링크

https://attack.mitre.org/techniques/T1110/004/


정보 유출로 인해 공격자는 gitlab.com 외 gitalab 을 사용하여 인터넷에 검색이 되는 다른 gitlab 설치와 이용자들 또한 대상이기 떄문에 추측 공격 가능



이번 보안 릴리스 업데이트는 CVE-2021-4191 외 다른 6개 보안 취약점 동시 해결

CVE-2022-0735 CVSS 9.6 지정

6개 취약점 중 대표적인 것으로 인증되지 않은 공격자가 인증이나 인증에 사용되는 주차 등록 토큰 runner registration tokens 을 탈취할 수 있음


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견