Уязвимость в библиотеке ruby-saml, приводящая к обходу аутентификации в GitLab

Уязвимость в библиотеке ruby-saml, приводящая к обходу аутентификации в GitLab
Опубликованы корректирующие обновления платформы для организации совместной разработки GitLab - 17.9.2, 17.8.5 и 17.7.7, в которых устранена уязвимость (CVE-2025-25291, CVE-2025-25292), позволяющая обойти аутентификацию на базе SAML (Security Assertion Markup Language).

Уязвимость присутствует в Ruby-библиотеке ruby-saml, реализующей функции для SAML-авторизации. Кроме GitLab уязвимость затрагивает и другие проекты, использующие данную библиотеку. Проблема устранена в обновлениях ruby-saml 1.

18.0 и 1.12.4.
Опубликовано: 21:26, марта 20, 2025 Рубрика: Интернет и Игры Источник: www.opennet.ru Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit
 
 
Уязвимость в GitLab позволяла захватывать чужие аккаунты

Уязвимость в GitLab позволяла захватывать чужие аккаунты В GitLab исправили серьезную XSS-уязвимость, которую неаутентифицированные злоумышленники могли использовать для захвата учетных записей пользователе …

Наука и Технологии 21:12, мая 24, 2024 | xakep.ru
GitLab патчит критическую уязвимость, связанную с pipeline jobs

GitLab патчит критическую уязвимость, связанную с pipeline jobs Разработчики GitLab предупредили о критической уязвимости в GitLab Community и Enterprise, которая позволяет злоумышленникам запускать pipeline jobs …

Наука и Технологии 14:26, июля 13, 2024 | xakep.ru
Уязвимость в GNU sort, приводящая к выходу за границу буфера

Уязвимость в GNU sort, приводящая к выходу за границу буфера В утилите sort, поставляемой в составе пакета GNU Coreutils, выявлена уязвимость (CVE-2025-5278), приводящая к обращению к данным вне границы буфера …

Интернет и Игры 21:26, мая 29, 2025 | opennet.ru
Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений

Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений В корректирующем выпуске библиотеки libpng 1.6.51, применяемой в качестве прямой зависимости у около 600 пакетов в Ubuntu, устранены 4 уязвимости, од …

Интернет и Игры 21:26, ноября 22, 2025 | opennet.ru
Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев

Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев В GitHub MCP Server, реализации протокола MCP (Model Context Protocol) от GitHub, выявлена уязвимость, позволяющая извлечь данные из приватных репози …

Интернет и Игры 21:26, мая 29, 2025 | opennet.ru
Уязвимость в протоколе RADIUS, позволяющая подделать ответ при аутентификации

Уязвимость в протоколе RADIUS, позволяющая подделать ответ при аутентификации Группа исследователей из нескольких американских университетов и компаний Cloudflare и Microsoft разработала новую технику атаки на протокол RADIUS, …

Наука и Технологии 21:26, июля 10, 2024 | opennet.ru
Уязвимость в GitHub Enterprise Server, дающая права администратора без аутентификации

Уязвимость в GitHub Enterprise Server, дающая права администратора без аутентификации В корректирующих обновлениях платформы GitHub Enterprise Server 3.12.4, 3.11.10, 3.10.12 и 3.9.15, предназначенной для развёртывания на собственном о …

Интернет и Игры 11:54, мая 21, 2024 | opennet.ru
В роутерах Asus с AiCloud нашли критическую уязвимость обхода аутентификации

В роутерах Asus с AiCloud нашли критическую уязвимость обхода аутентификации Компания Asus исправляет уязвимость обхода аутентификации в роутерах с включенной функцией AiCloud. Этот баг позволяет удаленным злоумышленникам сове …

Наука и Технологии 14:26, апреля 22, 2025 | xakep.ru
Уязвимость в библиотеке libgsf, затрагивающая GNOME

Уязвимость в библиотеке libgsf, затрагивающая GNOME В библиотеке libgsf, развиваемой проектом GNOME, выявлена уязвимость (CVE-2024-42415), которая может привести к выполнению кода при обработке специал …

Интернет и Игры 21:26, октября 9, 2024 | opennet.ru
Positive Technologies помогла устранить уязвимость в библиотеке PHPOffice

Positive Technologies помогла устранить уязвимость в библиотеке PHPOffice Специалист Positive Technologies Александр Журнаков помог устранить уязвимость в опенсорсной библиотеке Math, которая используется для работы с матем …

Наука и Технологии 14:26, июля 4, 2025 | xakep.ru
Уязвимость в библиотеке OpenPGP.js, позволяющая обойти верификацию сообщений

Уязвимость в библиотеке OpenPGP.js, позволяющая обойти верификацию сообщений В библиотеке OpenPGP.js выявлена уязвимость (CVE-2025-47934), позволяющая злоумышленнику отправить модифицированное сообщение, которое будет восприня …

Интернет и Игры 21:26, мая 27, 2025 | opennet.ru
Microsoft исправила уязвимость в Windows, но вместе с этим создала новую уязвимость

Microsoft исправила уязвимость в Windows, но вместе с этим создала новую уязвимость В этом месяце Microsoft исправила уязвимость CVE-2025–21204 в операционной системе Windows, которая позволяла злоумышленникам «выполнять и/или манипу …

Интернет и Игры 21:26, мая 1, 2025 | thecommunity.ru
Взлом внутреннего GitLab-сервера Red Hat

Взлом внутреннего GitLab-сервера Red Hat Хакерская группа Crimson Collective заявила о получении доступа к одному из внутренних GitLab-серверов компании Red Hat и загрузке с него 570ГБ сжаты …

Наука и Технологии 21:26, октября 4, 2025 | opennet.ru
Глава Росавтодора высказался по Западному обходу Орла

Глава Росавтодора высказался по Западному обходу Орла Роман Новиков подтвердил, что строительство начнётся в этом году. Фото: rosavtodor.gov.ru Руководитель Росавтодора сделал это на рабочей встрече с ко …

Общие новости 00:26, февраля 6, 2025 | orelgrad.ru
ГК Дело рассматривает участие в концессии по Северному обходу Новороссийска

ГК «Дело» рассматривает участие в концессии по Северному обходу Новороссийска ГК «Дело», ранее заявившая о готовности взять на себя совместно с «БТС-Мост» Руслана Байсарова и Газпромбанком треть затрат на строительство эстакадн …

Бизнес 09:30, апреля 18, 2024 | kommersant.ru
Названа опасная привычка, приводящая к развитию склероза

Названа опасная привычка, приводящая к развитию склероза Ученые из Мичиганского университета в США обнаружили, что хранение бензина, пестицидов, краски и принадлежностей для деревообработки в пристроенных к …

Наука 12:18, апреля 17, 2024 | gazeta.ru
В США бизнесмена осудили за содействие обходу санкций против предпринимателя Курченко

В США бизнесмена осудили за содействие обходу санкций против предпринимателя Курченко Президента компании по торговле сталью Metalhouse LLC Джона Кэна Ансалана приговорили к шести годам тюрьмы …

Экономика 05:12, апреля 20, 2024 | tass.ru
Возможность управления модемами миллионов абонентов ISP Cox без аутентификации

Возможность управления модемами миллионов абонентов ISP Cox без аутентификации Клиент Cox Communications, третьего по величине провайдера кабельного телевидения в США и одного из крупнейших операторов широкополосного доступа, на …

Интернет и Игры 22:31, июня 4, 2024 | opennet.ru
Google упрощает свою систему двухфакторной аутентификации

Google упрощает свою систему двухфакторной аутентификации Google выпускает значительное обновление своей системы двухфакторной аутентификации (2FA), предлагая пользователям более простой и безопасный опыт вх …

Гаджеты 15:36, мая 8, 2024 | gagadget.com
В OpenSSH код аутентификации вынесен в отдельный процесс sshd-auth

В OpenSSH код аутентификации вынесен в отдельный процесс sshd-auth Разработчики OpenSSH продолжили разделение sshd на несколько отдельных исполняемых файлов. На реализованном в мае первом этапе разделения из sshd в о …

Интернет и Игры 21:26, октября 20, 2024 | opennet.ru
Платформа мобильной аутентификации и электронной подписи PayControl совместима с Ред ОС

Платформа мобильной аутентификации и электронной подписи PayControl совместима с «Ред ОС» Российская компания SafeTech, резидент ИТ-кластера фонда «Сколково», получила от «Ред Софт» сертификат, подтверждающий... …

Интернет и Игры 05:30, мая 30, 2024 | cnews.ru
Вышла новая версия системы многофакторной аутентификации Avanpost MFA

Вышла новая версия системы многофакторной аутентификации Avanpost MFA+ Компания Avanpost, российский вендор в области безопасности идентификационных данных, выпустила новую версию системы... …

Интернет и Игры 14:42, апреля 16, 2024 | cnews.ru
Выявлена возможность управления модемами миллионов абонентов ISP Cox без аутентификации

Выявлена возможность управления модемами миллионов абонентов ISP Cox без аутентификации Клиент Cox Communications, третьего по величине провайдера кабельного телевидения в США и одного из крупнейших операторов широкополосного доступа, на …

Интернет и Игры 15:48, июня 5, 2024 | opennet.ru
Вышла новая версия системы многофакторной аутентификации Avanpost MFA 1.11

Вышла новая версия системы многофакторной аутентификации Avanpost MFA+ 1.11 Компания Avanpost, российский вендор в области безопасности идентификационных данных, выпустил новую версию системы... …

Интернет и Игры 11:12, апреля 16, 2024 | cnews.ru