HackerNews 2024年10月12日
GitLab 曝出严重漏洞,可能导致任意 CI/CD 管道执行
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

GitLab发布社区版和企业版安全更新,解决八个安全漏洞,包括一个关键漏洞。该漏洞可能允许在任意分支运行CI/CD管道,CVSS得分9.6。GitLab公布受影响版本,部分版本已修复漏洞。此外还提及近期其他相关漏洞及防范建议。

🎈GitLab发布安全更新,解决包括CVE-2024-9164在内的八个安全漏洞。此漏洞可能允许在任意分支上运行CI/CD管道,CVSS得分为9.6,攻击者可能借此提升权限或执行恶意操作,受影响版本众多。

💥除关键漏洞外,还有七个问题,四个严重程度高,两个中,一个低。如CVE-2024-8970允许攻击者以其他用户身份触发管道,CVE-2024-8977可在特定情况下进行SSRF攻击等。

📢GitLab近期频繁披露与管道相关的漏洞,此前已修复多个类似缺陷。虽目前无证据表明漏洞被利用,但GitLab强烈建议用户更新至最新版本,以确保系统安全。

图片来源:FreeBuf

近日,GitLab 发布了社区版(CE)和企业版(EE)的安全更新,以解决八个安全漏洞,其中包括一个可能允许在任意分支上运行持续集成和持续交付(CI/CD)管道的关键漏洞。该漏洞被跟踪为 CVE-2024-9164,CVSS 得分为 9.6(满分 10 分),攻击者可以在某些情况下以任意用户身份触发Pipeline,可能导致权限提升或执行恶意操作 。

GitLab 在一份公告中说:“在 GitLab EE 中发现了一个漏洞,影响了从 12.5 开始到 17.2.9 之前的所有版本、从 17.3 开始到 17.3.5 之前的所有版本,以及从 17.4 开始到 17.4.2 之前的所有版本。”

目前,GitLab CE/EE 17.1.7,17.2.5,17.3.2及以上版本已修复该漏洞。

在其余七个问题中,四个被评为严重程度高,两个被评为严重程度中,一个被评为严重程度低:

近几个月来,GitLab 不断披露与管道相关的漏洞,该公告是其中的最新进展。

近期历史漏洞回顾

GitLab近期频繁披露与管道相关的漏洞,此次更新只是其中的一部分。

上个月,GitLab修复了另一个关键漏洞(CVE-2024-6678,CVSS得分:9.9),该漏洞允许攻击者以任意用户身份运行管道作业。

此前,GitLab还修补了其他三个类似的缺陷——CVE-2023-5009(CVSS得分:9.6)、CVE-2024-5655(CVSS得分:9.6)和CVE-2024-6385(CVSS得分:9.6)。

尽管目前没有证据表明这些漏洞已被主动利用,但GitLab强烈建议用户将其实例更新至最新版本,以确保系统安全并防范潜在威胁。定期更新和监控是保护关键基础设施免受攻击的重要措施。

GitLab的安全更新反映了当前软件安全环境的动态性,企业需保持警惕并及时响应安全公告,以维护其数字资产的安全。

参考来源:New Critical GitLab Vulnerability Could Allow Arbitrary CI/CD Pipeline Execution (thehackernews.com)

 

 


转自FreeBuf原文链接:https://www.freebuf.com/news/412651.html

封面来源于网络,如有侵权请联系删除

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

GitLab 安全漏洞 安全更新 系统安全
相关文章