您现在的位置是:数据库 >>正文
官方强烈建议升级,GitLab又曝严重的账户接管漏洞
数据库1372人已围观
简介7月10日,GitLab警告称,其产品GitLab社区和企业版本中存在一个严重漏洞,允许攻击者以任何其他用户的身份运行管道作业。GitLab DevSecOps平台拥有3000多万注册用户,活跃用户数 ...
7月10日 ,官方管漏GitLab警告称,强烈其产品GitLab社区和企业版本中存在一个严重漏洞,建议允许攻击者以任何其他用户的升级身份运行管道作业。

GitLab DevSecOps平台拥有3000多万注册用户 ,又曝严重活跃用户数仅次于 GitHub,账洞超过50%的户接财富100强公司都在使用该平台,包括T-Mobile 、官方管漏高盛、强烈空客 、高防服务器建议洛克希德·马丁 、升级英伟达和瑞银。又曝严重
在昨天发布的账洞安全更新中 ,修补的户接漏洞被追踪为CVE-2024-6385 ,CVSS评分为9.6分(满分10分)。官方管漏它影响所有GitLab CE/EE版本,从15.8到16.11.6,17.0到17.0.4,17.1到17.1.2 。建站模板
在GitLab尚未披露漏洞某些信息的情况下,攻击者可以利用该漏洞作为任意用户触发新的管道 。GitLab管道是一个持续集成/持续部署(CI/CD)系统功能,允许用户自动并行或顺序运行流程和任务,以构建 、测试或部署代码更改 。
为解决这一严重安全漏洞 ,GitLab发布了GitLab社区和企业版本17.1.2、免费模板17.0.4和16.11.6 。该公司强烈建议所有安装运行受以上问题影响的版本尽快升级到最新版本 ,GitLab.com和GitLab Dedicated已经在运行补丁版本。
账户接管漏洞在攻击中被积极利用6月底,GitLab修复了一个与CVE-2024-6385几乎相同的漏洞CVE-2024-5655 ,该漏洞也可能被利用来作为其他用户运行管道。
一个月前,GitLab还修复了一个高严重性漏洞CVE-2024-4835,该漏洞允许未经身份验证的云计算攻击者在跨站点脚本(XSS)攻击中接管帐户 。
5月份,CISA发出警告,未经身份验证的攻击者也在积极利用1月份修补的另一个零点击GitLab漏洞CVE-2023-7028通过重置密码来劫持帐户 。
今年1月,Shadowserver发现5300多个易受攻击的GitLab实例暴露在网络上 ,目前仍有不到一半(1795个)的实例可以访问。模板下载
攻击者以GitLab为目标 ,大概率是因为它托管各种类型的企业敏感数据,包括API密钥和专有代码,一旦遭到破坏,托管项目的完整性和机密性将面临重大风险 。
这包括供应链攻击,如果威胁行为者在CI/CD(持续集成/持续部署)环境中插入恶意代码,被破坏组织的服务器租用存储库岌岌可危。
参考来源:
https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-bug-that-lets-attackers-run-pipelines-as-an-arbitrary-user/https://www.darkreading.com/application-security/critical-gitlab-bug-threatens-software-development-pipelinesTags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/890c699103.html
相关文章
Neopets遭遇数据泄露,源代码与数据库被盗
数据库Neopets是一个广受好评的虚拟宠物网站,会员可以拥有、饲养并与他们的虚拟宠物玩游戏。近期该网站推出了NFTs服务,作为在线Metaverse游戏的一部分。周二,一个被称为 "TarTarX "的黑 ...
【数据库】
阅读更多Prometheus Consul Blackbox | Export 监控实现
数据库前言:blackbox_exporter是Prometheus 官方提供的 exporter 之一,主要提供http、dns、tcp、icmp 的监控数据采集。Consul主要提供,服务发现,健康检查 ...
【数据库】
阅读更多一文读懂面试官都在问的Shiro漏洞
数据库漏洞简介shiro-550主要是由shiro的rememberMe内容反序列化导致的命令执行漏洞,造成的原因是默认加密密钥是硬编码在shiro源码中,任何有权访问源代码的人都可以知道默认加密密钥。于是 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- 红米2自动接听如何设置
- 安卓手机怎么空手接电话
- OPPO R7主要特点是什么
- 一加系统和OPPO系统的优劣比较(一加系统与OPPO系统的性能、功能及用户体验对比)
- 使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机) 云服务器亿华云网站建设香港物理机源码库企业服务器b2b信息平台