您现在的位置是:物联网 >>正文
官方强烈建议升级,GitLab又曝严重的账户接管漏洞
物联网773人已围观
简介7月10日,GitLab警告称,其产品GitLab社区和企业版本中存在一个严重漏洞,允许攻击者以任何其他用户的身份运行管道作业。GitLab DevSecOps平台拥有3000多万注册用户,活跃用户数 ...
7月10日,官方管漏GitLab警告称 ,强烈其产品GitLab社区和企业版本中存在一个严重漏洞,建议允许攻击者以任何其他用户的升级身份运行管道作业。

GitLab DevSecOps平台拥有3000多万注册用户,又曝严重活跃用户数仅次于 GitHub ,账洞超过50%的户接财富100强公司都在使用该平台,包括T-Mobile 、官方管漏高盛、强烈空客 、源码下载建议洛克希德·马丁 、升级英伟达和瑞银 。又曝严重
在昨天发布的账洞安全更新中,修补的户接漏洞被追踪为CVE-2024-6385 ,CVSS评分为9.6分(满分10分) 。官方管漏它影响所有GitLab CE/EE版本,从15.8到16.11.6,17.0到17.0.4,17.1到17.1.2 。亿华云
在GitLab尚未披露漏洞某些信息的情况下,攻击者可以利用该漏洞作为任意用户触发新的管道。GitLab管道是一个持续集成/持续部署(CI/CD)系统功能,允许用户自动并行或顺序运行流程和任务,以构建、测试或部署代码更改 。
为解决这一严重安全漏洞,GitLab发布了GitLab社区和企业版本17.1.2、模板下载17.0.4和16.11.6。该公司强烈建议所有安装运行受以上问题影响的版本尽快升级到最新版本 ,GitLab.com和GitLab Dedicated已经在运行补丁版本 。
账户接管漏洞在攻击中被积极利用6月底,GitLab修复了一个与CVE-2024-6385几乎相同的漏洞CVE-2024-5655,该漏洞也可能被利用来作为其他用户运行管道。
一个月前,GitLab还修复了一个高严重性漏洞CVE-2024-4835,该漏洞允许未经身份验证的免费模板攻击者在跨站点脚本(XSS)攻击中接管帐户。
5月份,CISA发出警告 ,未经身份验证的攻击者也在积极利用1月份修补的另一个零点击GitLab漏洞CVE-2023-7028通过重置密码来劫持帐户 。
今年1月,Shadowserver发现5300多个易受攻击的GitLab实例暴露在网络上,目前仍有不到一半(1795个)的实例可以访问。源码库
攻击者以GitLab为目标 ,大概率是因为它托管各种类型的企业敏感数据,包括API密钥和专有代码,一旦遭到破坏,托管项目的完整性和机密性将面临重大风险 。
这包括供应链攻击,如果威胁行为者在CI/CD(持续集成/持续部署)环境中插入恶意代码 ,被破坏组织的高防服务器存储库岌岌可危 。
参考来源 :
https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-bug-that-lets-attackers-run-pipelines-as-an-arbitrary-user/https://www.darkreading.com/application-security/critical-gitlab-bug-threatens-software-development-pipelinesTags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/789c599205.html
相关文章
S3影子存储桶使AWS帐户容易受到攻击
物联网攻击者可以通过预先创建具有可预测名称的S3存储桶,从而访问AWS账户或敏感数据,而这些存储桶将被各种服务和工具自动使用。研究人员发现了一种攻击AWS服务或自动配置AWS S3存储桶的第三方项目的新方法 ...
【物联网】
阅读更多电脑蓝屏显示硬件未知错误解决方法(探索电脑蓝屏问题的根源并提供有效解决方案)
物联网随着电脑的普及和使用,有时我们会遇到电脑蓝屏显示硬件未知错误的情况。这个问题可能会导致用户的数据丢失,系统崩溃或者无法正常使用电脑。在本文中,我们将深入研究电脑蓝屏问题的根源,并提供一些有效解决方案, ...
【物联网】
阅读更多比特犬小头身长(探索比特犬头身比例之谜,揭示其与品种发展的关系)
物联网比特犬作为一种受欢迎的大型犬种,其独特的头身比例一直备受关注。本文将深入探讨比特犬小头身长的特征以及与品种发展的关系,希望能为广大爱犬人士提供一些有用的信息。起源与演变:从战斗犬到家庭伴侣比特犬起源于 ...
【物联网】
阅读更多