您现在的位置是:系统运维 >>正文
GitLab 曝出严重漏洞,可能导致任意 CI/CD 管道执行
系统运维212人已围观
简介近日,GitLab 发布了社区版CE)和企业版EE)的安全更新,以解决八个安全漏洞,其中包括一个可能允许在任意分支上运行持续集成和持续交付CI/CD)管道的关键漏洞。该漏洞被跟踪为 CVE-2024- ...
近日,曝出GitLab 发布了社区版(CE)和企业版(EE)的严重安全更新 ,以解决八个安全漏洞,漏洞其中包括一个可能允许在任意分支上运行持续集成和持续交付(CI/CD)管道的任意关键漏洞。该漏洞被跟踪为 CVE-2024-9164 ,管道CVSS 得分为 9.6(满分 10 分) ,执行攻击者可以在某些情况下以任意用户身份触发Pipeline,曝出可能导致权限提升或执行恶意操作 。严重

GitLab 在一份公告中说 :"在 GitLab EE 中发现了一个漏洞,源码库漏洞影响了从 12.5 开始到 17.2.9 之前的任意所有版本、从 17.3 开始到 17.3.5 之前的管道所有版本 ,以及从 17.4 开始到 17.4.2 之前的执行所有版本。目前 ,曝出GitLab CE/EE 17.1.7 ,严重17.2.5 ,漏洞17.3.2及以上版本已修复该漏洞。亿华云
在其余七个问题中 ,四个被评为严重程度高,两个被评为严重程度中,一个被评为严重程度低 :
CVE-2024-8970(CVSS 得分:8.2),允许攻击者在某些情况下以其他用户身份触发管道CVE-2024-8977(CVSS 得分:8.2),允许在配置并启用产品分析仪表板的 GitLab EE 实例中进行 SSRF 攻击CVE-2024-9631 (CVSS score: 7.5),可导致在查看有冲突的合并请求的差异时速度变慢CVE-2024-6530 (CVSS 得分 :7.3) ,免费模板由于跨站点脚本问题,当授权新应用程序时,会在 OAuth 页面中注入 HTML近几个月来 ,GitLab 不断披露与管道相关的漏洞,该公告是其中的最新进展 。
近期历史漏洞回顾GitLab近期频繁披露与管道相关的漏洞,香港云服务器此次更新只是其中的一部分 。
上个月,GitLab修复了另一个关键漏洞(CVE-2024-6678,CVSS得分:9.9) ,该漏洞允许攻击者以任意用户身份运行管道作业 。
此前,GitLab还修补了其他三个类似的缺陷——CVE-2023-5009(CVSS得分:9.6) 、服务器租用CVE-2024-5655(CVSS得分 :9.6)和CVE-2024-6385(CVSS得分 :9.6)。
尽管目前没有证据表明这些漏洞已被主动利用 ,但GitLab强烈建议用户将其实例更新至最新版本 ,以确保系统安全并防范潜在威胁 。定期更新和监控是保护关键基础设施免受攻击的重要措施。
GitLab的安全更新反映了当前软件安全环境的动态性,源码下载企业需保持警惕并及时响应安全公告,以维护其数字资产的安全。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/191b599803.html
相关文章
思科修复了VPN路由器中关键远程代码执行漏洞
系统运维近日,思科修复了一组影响小型企业VPN路由器的关键漏洞,该组漏洞允许未经身份验证的攻击者在易受攻击设备上执行任意代码或指令。安全研究人员在基于 Web 管理界面和 Web 过滤器的数据库更新功能中发现 ...
【系统运维】
阅读更多守护数字边界的利器:十款热门高级端点安全工具盘点
系统运维在数字时代,终端设备成为网络攻击的重点目标,提升终端安全防护能力已成企业安全体系建设的关键环节之一。而随着一系列终端安全技术不断升级发展,包括杀毒软件、入侵防御系统和应用控制等,新一代高级端点安全工具 ...
【系统运维】
阅读更多解决电脑蓝屏错误代码0000007b的有效方案(应对电脑蓝屏问题,解决0000007b错误代码的关键方法)
系统运维电脑蓝屏是许多用户常常面临的困扰,而其中一个常见的错误代码就是0000007b。这种错误代码往往导致系统无法正常启动,使得用户无法使用电脑。本文将重点探讨解决电脑蓝屏错误代码0000007b的有效方案 ...
【系统运维】
阅读更多