您现在的位置是:人工智能 >>正文
GitLab 曝出严重漏洞,可能导致任意 CI/CD 管道执行
人工智能9人已围观
简介近日,GitLab 发布了社区版CE)和企业版EE)的安全更新,以解决八个安全漏洞,其中包括一个可能允许在任意分支上运行持续集成和持续交付CI/CD)管道的关键漏洞。该漏洞被跟踪为 CVE-2024- ...
近日 ,曝出GitLab 发布了社区版(CE)和企业版(EE)的严重安全更新,以解决八个安全漏洞,漏洞其中包括一个可能允许在任意分支上运行持续集成和持续交付(CI/CD)管道的任意关键漏洞。该漏洞被跟踪为 CVE-2024-9164,管道CVSS 得分为 9.6(满分 10 分),执行攻击者可以在某些情况下以任意用户身份触发Pipeline,曝出可能导致权限提升或执行恶意操作 。严重

GitLab 在一份公告中说:"在 GitLab EE 中发现了一个漏洞 ,亿华云漏洞影响了从 12.5 开始到 17.2.9 之前的任意所有版本 、从 17.3 开始到 17.3.5 之前的管道所有版本 ,以及从 17.4 开始到 17.4.2 之前的执行所有版本 。目前,曝出GitLab CE/EE 17.1.7,严重17.2.5 ,漏洞17.3.2及以上版本已修复该漏洞 。源码库
在其余七个问题中,四个被评为严重程度高,两个被评为严重程度中,一个被评为严重程度低:
CVE-2024-8970(CVSS 得分:8.2),允许攻击者在某些情况下以其他用户身份触发管道CVE-2024-8977(CVSS 得分:8.2),允许在配置并启用产品分析仪表板的 GitLab EE 实例中进行 SSRF 攻击CVE-2024-9631 (CVSS score: 7.5) ,可导致在查看有冲突的合并请求的差异时速度变慢CVE-2024-6530 (CVSS 得分 :7.3),源码下载由于跨站点脚本问题 ,当授权新应用程序时,会在 OAuth 页面中注入 HTML近几个月来 ,GitLab 不断披露与管道相关的漏洞,该公告是其中的最新进展。
近期历史漏洞回顾GitLab近期频繁披露与管道相关的漏洞 ,模板下载此次更新只是其中的一部分。
上个月,GitLab修复了另一个关键漏洞(CVE-2024-6678,CVSS得分:9.9),该漏洞允许攻击者以任意用户身份运行管道作业。
此前,GitLab还修补了其他三个类似的缺陷——CVE-2023-5009(CVSS得分 :9.6) 、香港云服务器CVE-2024-5655(CVSS得分:9.6)和CVE-2024-6385(CVSS得分:9.6) 。
尽管目前没有证据表明这些漏洞已被主动利用,但GitLab强烈建议用户将其实例更新至最新版本,以确保系统安全并防范潜在威胁。定期更新和监控是保护关键基础设施免受攻击的重要措施。
GitLab的安全更新反映了当前软件安全环境的动态性,高防服务器企业需保持警惕并及时响应安全公告,以维护其数字资产的安全。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/080d499915.html
相关文章
如何保护您的智能家居设备免受外部威胁
人工智能2022年,物联网设备在典型的美国家庭中变得非常普遍。从Nest恒温器到智能冰箱和Ring电器,家庭周围的网络设备以各种形式出现,所有这些设备都渴望连接到我们称之为互联网的一系列管道。这些设备可能会暴 ...
【人工智能】
阅读更多加密货币盗窃案主犯 Wiz 落网 涉案金额达 2.43 亿美元
人工智能美国法警近日逮捕了2.43亿美元加密货币盗窃案的关键嫌疑人维·切塔尔Veer Chetal),其网络代号为"Wiz"。区块链调查员ZachXBT通过推特公布了这一案件进展。精心策划的骗局浮出水面202 ...
【人工智能】
阅读更多医疗保健行业的CISO如何在不影响护理的情况下平衡安全性和可访问性
人工智能在访谈中,HealthEquity公司的执行副总裁兼首席安全官Sunil Seshadri谈到了医疗保健数据面临的风险日益增加,以及各企业应如何采取行动保持领先。他分享了关于供应商管理、零信任和安全软 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 黑客滥用微软 Copilot 发动高仿钓鱼攻击
- 美国货币监理署邮件系统遭入侵事件被形容为惊人且严重
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议
- 浏览器加密钱包高危漏洞可致资金遭窃
- 2024 年排名前五的恶意软件网络流量分析工具
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 二维码钓鱼攻击的兴起:诈骗者如何利用二维码及如何防范
- 企业风险管理案例 网站建设香港物理机企业服务器云服务器亿华云源码库b2b信息平台