Onjuiste Controle van Codegeneratie (‘Code Injectie’) in GitLab

Onjuiste Controle van Codegeneratie (‘Code Injectie’) in GitLab

GitLab CE/EE-software bevat een significante beveiligingskwetsbaarheid, geïdentificeerd als CVE-2025-5101. Deze kwetsbaarheid beïnvloedde alle versies vóór 18.1.5, 18.2 vóór 18.2.5, en 18.3 vóór 18.3.1. Een authentieke aanvaller kan mogelijk kwaadaardige code verspreiden die onschuldig lijkt door gebruik te maken van verwarring tussen takken en tags tijdens repository-import.

Met een CVSS-score van 5.0 en als medium beoordeeld, vereist deze kwetsbaarheid een hoge mate van privileges, waardoor aanvallers met toegang mogelijke code-injecties zouden kunnen uitvoeren zonder directe gevolgen voor vertrouwelijkheid of beschikbaarheid, maar met potentieel ernstige gevolgen voor de integriteit van de code.

Overzicht

De kwetsbaarheid wordt veroorzaakt door onjuiste controle van de codegeneratie, die door CWE-94 wordt gekenmerkt als ‘Code Injectie’. Dit kan resulteren in het ongemerkt injecteren van kwaadaardige code die tijdens repository-importtasks onschadelijk lijkt.

Aanbevelingen

  • Upgrade uw GitLab-instanties onmiddellijk naar versies 18.1.5, 18.2.5, 18.3.1 of nieuwer.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-5101?

CVE-2025-5101 is een kwetsbaarheid in GitLab die gecontroleerde code-injecties in repositories mogelijk maakt door problemen met label- en takherkenning.

Welke systemen zijn kwetsbaar voor CVE-2025-5101?

Alle GitLab CE/EE versies vóór 18.1.5, 18.2.5 en 18.3.1 zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, updaten naar de nieuwste GitLab-versies 18.1.5, 18.2.5 of 18.3.1 lost dit probleem op.

Wat kan een aanvaller met deze kwetsbaarheid?

Met de juiste toegang kan een aanvaller kwaadaardige code injecteren tijdens repository-import, waardoor de normale functie van de code kan worden ondermijnd.