您现在的位置是:电脑教程 >>正文
官方强烈建议升级,GitLab又曝严重的账户接管漏洞
电脑教程77人已围观
简介7月10日,GitLab警告称,其产品GitLab社区和企业版本中存在一个严重漏洞,允许攻击者以任何其他用户的身份运行管道作业。GitLab DevSecOps平台拥有3000多万注册用户,活跃用户数 ...
7月10日,官方管漏GitLab警告称,强烈其产品GitLab社区和企业版本中存在一个严重漏洞,建议允许攻击者以任何其他用户的升级身份运行管道作业 。

GitLab DevSecOps平台拥有3000多万注册用户 ,又曝严重活跃用户数仅次于 GitHub ,账洞超过50%的户接财富100强公司都在使用该平台 ,包括T-Mobile 、官方管漏高盛、强烈空客、源码库建议洛克希德·马丁、升级英伟达和瑞银 。又曝严重
在昨天发布的账洞安全更新中 ,修补的户接漏洞被追踪为CVE-2024-6385 ,CVSS评分为9.6分(满分10分) 。官方管漏它影响所有GitLab CE/EE版本,从15.8到16.11.6 ,17.0到17.0.4,17.1到17.1.2 。免费模板
在GitLab尚未披露漏洞某些信息的情况下 ,攻击者可以利用该漏洞作为任意用户触发新的管道。GitLab管道是一个持续集成/持续部署(CI/CD)系统功能,允许用户自动并行或顺序运行流程和任务 ,以构建 、测试或部署代码更改。
为解决这一严重安全漏洞,GitLab发布了GitLab社区和企业版本17.1.2、服务器租用17.0.4和16.11.6。该公司强烈建议所有安装运行受以上问题影响的版本尽快升级到最新版本 ,GitLab.com和GitLab Dedicated已经在运行补丁版本 。
账户接管漏洞在攻击中被积极利用6月底,GitLab修复了一个与CVE-2024-6385几乎相同的漏洞CVE-2024-5655,该漏洞也可能被利用来作为其他用户运行管道。
一个月前,GitLab还修复了一个高严重性漏洞CVE-2024-4835,该漏洞允许未经身份验证的模板下载攻击者在跨站点脚本(XSS)攻击中接管帐户 。
5月份 ,CISA发出警告,未经身份验证的攻击者也在积极利用1月份修补的另一个零点击GitLab漏洞CVE-2023-7028通过重置密码来劫持帐户 。
今年1月,Shadowserver发现5300多个易受攻击的GitLab实例暴露在网络上,目前仍有不到一半(1795个)的实例可以访问。高防服务器
攻击者以GitLab为目标 ,大概率是因为它托管各种类型的企业敏感数据,包括API密钥和专有代码,一旦遭到破坏,托管项目的完整性和机密性将面临重大风险 。
这包括供应链攻击 ,如果威胁行为者在CI/CD(持续集成/持续部署)环境中插入恶意代码,被破坏组织的云计算存储库岌岌可危。
参考来源:
https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-bug-that-lets-attackers-run-pipelines-as-an-arbitrary-user/https://www.darkreading.com/application-security/critical-gitlab-bug-threatens-software-development-pipelinesTags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/678d499317.html
相关文章
InfoHound:一款针对域名安全的强大OSINT工具
电脑教程关于InfoHoundInfoHound是一款针对域名安全的强大OSINT工具,在该工具的帮助下,广大研究人员只需要提供一个Web域名,InfoHound就可以返回大量跟目标域名相关的数据。在网络侦查 ...
【电脑教程】
阅读更多和讯编辑的优秀表现及其重要性(揭秘和讯编辑的职责和技能,助力投资者获取准确信息)
电脑教程和讯编辑是负责撰写金融投资领域相关文章的专业人士,他们的工作涉及到收集、整理、编写和发布各类金融信息。本文将重点探讨和讯编辑的工作表现和重要性,并介绍他们的职责和所需技能。深入研究市场动态与趋势和讯编 ...
【电脑教程】
阅读更多百度地图怎么解锁共享单车 百度地图app解锁ofo小
电脑教程百度地图App迎来了版本更新,更新最重要的内容是接入了ofo小黄车、摩拜两大共享单车。大家下载最新版本百度地图App就可以使用了!如下图显示,在新版的百度地图中,可以看到ofo小黄车、摩拜共享单车的图 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 戴尔PowerEdge服务器 可轻松满足AI深度学习和高级计算等工作负载
- 2022年及以后的四个数据中心提示
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目) 云服务器香港物理机亿华云网站建设b2b信息平台源码库企业服务器