GitLab RCE per Notebook-Diff: Oj-Parsing ermöglicht Kommandoausführung ohne Adminrechte
LONDON (IT BOLTWISE) – Eine Sicherheitsforschung zeigt eine neue Remote-Code-Execution-Kette in selbst gehosteten GitLab-Instanzen: Ein normaler Authentifizierungsnutzer kann ĂĽber manipulierte Jupyter-Notebooks beim Diff-Rendering Befehle „als git“ ausfĂĽhren. Die Schwachstelle basiert auf der Ruby-JSON-Parser-Bibliothek Oj und lässt sich ohne Adminrechte, ohne CI-Runner-Zugriff und ohne Interaktion anderer Nutzer auslösen. Entscheidend ist dabei, wie GitLab die Notebook-Daten an […]
Codex lässt sich künftig per ChatGPT-App auf iOS und Android steuern
LONDON (IT BOLTWISE) – OpenAI integriert Codex kĂĽnftig direkt in die ChatGPT-App fĂĽr iPhone, iPad und Android. Damit können Nutzer Codex-Arbeit ĂĽber laufende Threads hinweg verfolgen, Entscheidungen treffen und neue Prompts starten, ohne am Rechner zu sitzen. Entscheidend ist dabei die Synchronisation des Live-Zustands aus der Codex-Umgebung, inklusive Ausgaben wie Terminal-Logs und Testresultaten. So entsteht […]



#Sophos