OSCHINA 社区最新新闻 2024年08月29日
Gitlab 存在 Pipeline 任意用户执行风险(CVE-2024-5762绕过)
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

GitLab的Pipeline用于自动化执行任务,因对CVE-2024-5762修复不充分,若目标分支被删,合并攻击者可控的Merge Request时,会导致信息泄露或未授权代码执行。

🎯GitLab是基于Git的集成软件开发平台,其Pipeline是自动化工作流,用于在代码库修改时自动执行任务。

🚫由于对CVE-2024-5762的修复不充分,当目标分支已被删除,且目标Gitlab仓库合并攻击者可控的Merge Request时,会出现严重安全问题。

💥这种情况下,可能会以其它用户的身份运行Pipeline,进而导致信息泄露或未授权的代码执行,造成极大的安全隐患。

漏洞描述 GitLab 是基于Git的集成软件开发平台,Pipeline 是自动化的工作流,用于在代码库修改时自动化执行任务。 由于对 CVE-2024-5762 的修复不充分,如果目标分支已被删除,当目标Gitlab仓库合并攻击者可控的Merge Request时可以其它用户的身份运行 Pipeline,导致信息泄露或未授权的代码执行。 补丁版本当检测到目标...

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

GitLab Pipeline 信息泄露 安全隐患
相关文章