ГрамотаИБ ГрамотаИБ

BDU:2024-07261

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Уязвимость реализации модуля единого входа в приложения SAML библиотеки Ruby SAML и программной платформы на базе git для совместной работы над кодом GitLab, позволяющая повысить свои привилегии

Соответствие зарубежным идентификаторам

CVE-2024-45409

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации модуля единого входа в приложения SAML библиотеки Ruby SAML и программной платформы на базе git для совместной работы над кодом GitLab связана с ошибками проверки криптографической подписи. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии путём отправки специально сформированного SAML-ответа

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование двухфакторной аутентификации для всех учётных записей GitLab; - отключение опции обхода двухфакторной аутентификации SAML в GitLab; - использование SIEM-систем для отслеживания событий журнала, связанных с регистрацией SAML; - использование VPN для организации удалённого доступа к уязвимому программному обеспечению. Использование рекомендаций: https://github.com/SAML-Toolkits/ruby-saml/commit/1ec5392bc506fe43a02dbb66b68741051c5ffeae https://github.com/SAML-Toolkits/ruby-saml/commit/4865d030cae9705ee5cdb12415c654c634093ae7 https://github.com/SAML-Toolkits/ruby-saml/security/advisories/GHSA-jw9c-mfg7-9rx2 https://github.com/omniauth/omniauth-saml/security/advisories/GHSA-cvp8-5r8g-fhvq https://about.gitlab.com/releases/2024/09/17/patch-release-gitlab-17-3-3-released/

Сведения записи

Дата публикации: 19.09.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
GitLab Inc.Gitlabдо 16.11.10Не указана
GitLab Inc.Gitlabдо 17.0.8Не указана
GitLab Inc.Gitlabдо 17.1.8Не указана
GitLab Inc.Gitlabдо 17.2.7Не указана
GitLab Inc.Gitlabдо 17.3.3Не указана
Ruby TeamOmniauth SAMLот 1.10.3 до 1.10.5Не указана
Ruby TeamOmniauth SAMLот 2.1.0 до 2.1.2Не указана
Ruby TeamOmniauth SAMLот 2.1.0 до 2.2.1Не указана
Ruby TeamRuby SAMLдо 1.12.3Не указана
Ruby TeamRuby SAMLдо 1.17.0Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.