<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GitLab, позволяющая запустить pipeline-работы под другим пользователем </title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html</link>
    <description>Опубликованы корректирующие обновления платформы для организации совместной разработки - GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 и 16.6.8, в которых устранены 14 уязвимостей. Одной из проблем (СVE-2024-5655), которая проявляется начиная с выпуска GitLab 15.8, присвоен критический уровень опасности. Уязвимость позволяет запустить работы в конвейере непрерывной интеграции (pipeline jobs) под произвольным пользователем. Выполнение своей работы в контексте другого пользователя позволяет атакующему получить доступ к внутренним репозиториям и закрытым проектам этого пользователя...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61445&lt;br&gt;</description>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#32</link>
    <pubDate>Thu, 27 Jun 2024 22:23:00 GMT</pubDate>
    <description>Я вообще не понимаю, как можно сравнивать &quot;10 юзеров попросили фичу А&quot; и &quot;100 юзеров попросили фичу Б&quot;! Дело-то ВООБЩЕ НЕ В ЦИФРАХ! В первую очередь разраб должен думать о самих фичах и их перспективности, а не сколько хомячков её просят. Может так статься, что он вообще напишет фичу &quot;Ц&quot;, которая будет объединением А и Б + что-то перспективное. Никогда нельзя идти на поводу у статистики - сначала думать, а только потом решать, что именно надо написать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (YetAnotherOnanym)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#30</link>
    <pubDate>Thu, 27 Jun 2024 19:50:04 GMT</pubDate>
    <description>Извини, но &quot;use&quot; - это &quot;пользоваться&quot;, а не &quot;платить&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#29</link>
    <pubDate>Thu, 27 Jun 2024 18:33:52 GMT</pubDate>
    <description>&amp;gt; Приходится искать какое-то парето-оптимальное решение.&lt;br&gt;&lt;br&gt;Да, на основании анализа хотелок всей потенциальной клиентуры, с учётом того, что там у конкурентов происходит, и всё это дело выливается в какую-то сложную стратегию, включающую как активные элементы так и реактивные.&lt;br&gt;&lt;br&gt;Но я о другом, что если стратегия сводится к удовлетворению потребностей тех, кто уже у тебя, то это провальная стратегия.&lt;br&gt;&lt;br&gt;&amp;gt; А у них ресурсов будет меньше просто потому что меньшинство на то и меньшинство.&lt;br&gt;&lt;br&gt;Да, у github&apos;а, например, будет меньше ресурсов, потому что майкрософт будет же жидиться как может, так?&lt;br&gt;&lt;br&gt;Ты видимо не интересовался тем, как всякие Uber&apos;ы уничтожали уже сложившиеся таксопарки, работая себе в убыток на деньги инвесторов, да? Или основные претензии к Китаю от США, по поводу электромобилей в том, что Китай субсидирует все эти разработки, и китайский автопром имеет возможность продавать конечную продукцию по ценам ниже себестоимости.&lt;br&gt;&lt;br&gt;Или любимое на опеннете противостояние ff и chrome: chrome разрабатывается</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (penetrator)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#27</link>
    <pubDate>Thu, 27 Jun 2024 16:12:46 GMT</pubDate>
    <description>не думаю, что это вообще связано&lt;br&gt;&lt;br&gt;скорее всего пострадали только шареные ранеры, суть в том, из под какого юзера ты код забрать можешь, а не локальный юзер на билд сервере&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#26</link>
    <pubDate>Thu, 27 Jun 2024 14:43:36 GMT</pubDate>
    <description>&amp;gt; Если что-то нужно 1&#037; аудитории, а что-то 99&#037;, и этот 1&#037; платит, &lt;br&gt;&amp;gt; а те 99&#037; - нет, то буду делать то, что нужно 1&#037;.&lt;br&gt;&lt;br&gt;Давай стразу договоримся считать юзеров (даже потенциальных) тех кто деньги платит.&lt;br&gt;Остальные - это просто нахлебники с небольшим процентов конвертации (в некоторых отраслях 5&#037; считается манной небесной)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#25</link>
    <pubDate>Thu, 27 Jun 2024 14:43:07 GMT</pubDate>
    <description>Эм... там именно так и написано:&lt;br&gt;&quot;За исключением тех случаев, когда этот 1&#037; даст больше профита.&quot;&lt;br&gt;А если 99&#037; тоже будут платить, но меньше чем 1&#037;, то тоже сделают, возможно как эксклюзив для 1&#037;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (YetAnotherOnanym)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#24</link>
    <pubDate>Thu, 27 Jun 2024 14:19:09 GMT</pubDate>
    <description>&amp;gt; серьезной компании типа гитхаба&lt;br&gt;&lt;br&gt;Так толсто, что аж тонко. Зачот.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (YetAnotherOnanym)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#23</link>
    <pubDate>Thu, 27 Jun 2024 14:16:43 GMT</pubDate>
    <description>Если что-то нужно 1&#037; аудитории, а что-то 99&#037;, и этот 1&#037; платит, а те 99&#037; - нет, то буду делать то, что нужно 1&#037;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitLab, позволяющая запустить pipeline-работы п... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/134120.html#22</link>
    <pubDate>Thu, 27 Jun 2024 13:29:57 GMT</pubDate>
    <description>&amp;gt; который не позволяет им пользоваться продуктом&lt;br&gt;&lt;br&gt;Значит это не пользователи, а только потенциальные пользователи.&lt;br&gt;И вот далеко не факт, что исправив их &quot;блокирующий запрос&quot; они начнут пользоваться продуктом, а не начнут докидывать хотелки. Мы же не хотим &quot;прогибаться под юзверей&quot;))&lt;br&gt;&lt;br&gt;&amp;gt; люди ведь пользуются продуктом несмотря на отсутствие этих фичей, так?&lt;br&gt;&lt;br&gt;Так. Но потом кто-то это сделает и они перейдут к нему.&lt;br&gt;&lt;br&gt;&amp;gt; Прогибаться под юзверей и делать как они просят -- это та самая дорога в ад, которая была выстлана благими намерениями. &lt;br&gt;&lt;br&gt;Должен быть баланс.&lt;br&gt;- Если ты будешь забивать на текущую аудиторию - ты ее потеряешь.&lt;br&gt;- Если ты будешь игнорить запросы потенциальных пользователей - то не будешь привлекать новую аудиторию. Вопрос насколько эти пользователи потенциальные, а не просто мимокрокодилы - оставим за скобками.&lt;br&gt;- Если ты начнешь удовлетворять всяких маргинальные хотелки - то ты погрязнешь в сложности поддержки, потому что тянуть N интерфейсов или M реализаций фичей, особенно если они не атома</description>
</item>

</channel>
</rss>
