IT资讯

GitLab曝出严重漏洞,黑客可以任意身份运行管道

字号+作者:创站实验室来源:数据库2025-11-26 20:26:42我要评论(0)

本周四GitLab发布警告称GitLab社区版CE)和企业版EE)中发现一个严重的账户接管漏洞,攻击者可以任何其他用户的身份运行管道任务。GitLab同时发布了GitLab Community and

本周四GitLab发布警告称GitLab社区版(CE)和企业版(EE)中发现一个严重的曝出账户接管漏洞,攻击者可以任何其他用户的严重意身身份运行管道任务  。GitLab同时发布了GitLab Community and 漏洞Enterprise版本17.1.2、17.0.4和16.11.6以修补该漏洞 ,黑客并建议所有管理员立即升级所有安装。可任

GitLab DevSecOps平台拥有超过3000万注册用户 ,份运被超过50%的行管财富100强企业使用 ,包括T-Mobile 、高防服务器曝出高盛  、严重意身空客、漏洞洛克希德马丁 、黑客英伟达和瑞银等。可任

GitLab今天发布的份运安全更新中修补的漏洞编号为CVE-2024-6385  ,CVSS严重性评分高达9.6分(满分10分)  。行管

该漏洞会影响从15.8到16.11.6、曝出17.0到17.0.4和17.1到17.1.2的建站模板所有GitLabCE/EE版本,攻击者可以利用它来以任意用户的身份触发新的管道 。

GitLab管道是一个持续集成/持续部署(CI/CD)系统功能 ,允许用户自动并行或顺序运行流程和任务,以开发、测试或部署代码更改 。

“我们强烈建议所有运行受下述问题影响的云计算版本的安装尽快升级到最新版本,”GitLab警告说:“GitLab.com和GitLab Dedicated已经在运行补丁版本了。”

GitLab接连曝出帐户接管漏洞

今年上半年GitLab接连曝出账户接管漏洞 ,其中一些已经在野外被积极利用 。

GitLab在6月下旬刚刚修补了一个几乎相同的账户接管漏洞(跟踪为CVE-2024-5655) ,该漏洞也可被攻击者利用以其他用户的身份运行管道。

一个月前 ,源码库GitLab还修复了另外一个高严重性漏洞(CVE-2024-4835) ,该漏洞使未经身份验证的攻击者能够通过跨站点脚本(XSS)攻击接管帐户 。

CISA在5月份曾警告称,攻击者也在积极利用1月份修补的另一个零点击GitLab漏洞(CVE-2023-7028) 。此漏洞允许未经身份验证的攻击者通过密码重置劫持帐户。

Shadowserver在1月份发现了超过5300个易受攻击的GitLab实例 ,香港云服务器但今天仍然可以访问的只有不到一半(1795个)。

攻击者热衷以GitLab为目标 ,因为后者托管各种类型的敏感企业数据,包括API密钥和专有代码,泄露后往往造成重大安全影响 。例如 ,攻击者可在CI/CD(持续集成/持续部署)环境中插入恶意代码 ,从而危及被破坏组织的源码下载代码库,进而实施供应链攻击。

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 引人注意的十大由AI造成的灾难案例

    引人注意的十大由AI造成的灾难案例

    2025-11-26 19:59

  • 2025年首个Android更新修复严重代码执行漏洞

    2025年首个Android更新修复严重代码执行漏洞

    2025-11-26 19:24

  • AI对抗AI:如何应对自动化攻击新时代?

    AI对抗AI:如何应对自动化攻击新时代?

    2025-11-26 18:20

  • AI幻觉代码依赖成为新型软件供应链威胁

    AI幻觉代码依赖成为新型软件供应链威胁

    2025-11-26 18:07

网友点评