人工智能

官方强烈建议升级,GitLab又曝严重的账户接管漏洞

字号+作者:创站实验室来源:人工智能2025-11-26 18:43:56我要评论(0)

7月10日,GitLab警告称,其产品GitLab社区和企业版本中存在一个严重漏洞,允许攻击者以任何其他用户的身份运行管道作业。GitLab DevSecOps平台拥有3000多万注册用户,活跃用户数

7月10日,官方管漏GitLab警告称 ,强烈其产品GitLab社区和企业版本中存在一个严重漏洞 ,建议允许攻击者以任何其他用户的升级身份运行管道作业。

GitLab DevSecOps平台拥有3000多万注册用户 ,又曝严重活跃用户数仅次于 GitHub ,账洞超过50%的户接财富100强公司都在使用该平台,包括T-Mobile、官方管漏高盛 、强烈空客、源码下载建议洛克希德·马丁、升级英伟达和瑞银 。又曝严重

在昨天发布的账洞安全更新中  ,修补的户接漏洞被追踪为CVE-2024-6385,CVSS评分为9.6分(满分10分)。官方管漏它影响所有GitLab CE/EE版本  ,从15.8到16.11.6,17.0到17.0.4 ,17.1到17.1.2。免费模板

在GitLab尚未披露漏洞某些信息的情况下,攻击者可以利用该漏洞作为任意用户触发新的管道 。GitLab管道是一个持续集成/持续部署(CI/CD)系统功能,允许用户自动并行或顺序运行流程和任务 ,以构建、测试或部署代码更改。

为解决这一严重安全漏洞 ,GitLab发布了GitLab社区和企业版本17.1.2 、源码库17.0.4和16.11.6。该公司强烈建议所有安装运行受以上问题影响的版本尽快升级到最新版本 ,GitLab.com和GitLab Dedicated已经在运行补丁版本 。

账户接管漏洞在攻击中被积极利用

6月底,GitLab修复了一个与CVE-2024-6385几乎相同的漏洞CVE-2024-5655 ,该漏洞也可能被利用来作为其他用户运行管道。

一个月前 ,GitLab还修复了一个高严重性漏洞CVE-2024-4835 ,该漏洞允许未经身份验证的模板下载攻击者在跨站点脚本(XSS)攻击中接管帐户。

5月份 ,CISA发出警告,未经身份验证的攻击者也在积极利用1月份修补的另一个零点击GitLab漏洞CVE-2023-7028通过重置密码来劫持帐户 。

今年1月 ,Shadowserver发现5300多个易受攻击的GitLab实例暴露在网络上 ,目前仍有不到一半(1795个)的实例可以访问 。高防服务器

攻击者以GitLab为目标 ,大概率是因为它托管各种类型的企业敏感数据,包括API密钥和专有代码 ,一旦遭到破坏 ,托管项目的完整性和机密性将面临重大风险。

这包括供应链攻击 ,如果威胁行为者在CI/CD(持续集成/持续部署)环境中插入恶意代码 ,被破坏组织的香港云服务器存储库岌岌可危 。

参考来源:

https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-bug-that-lets-attackers-run-pipelines-as-an-arbitrary-user/https://www.darkreading.com/application-security/critical-gitlab-bug-threatens-software-development-pipelines

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 构筑安全连接!Fortinet再升级业内最全面 OT 安全平台

    构筑安全连接!Fortinet再升级业内最全面 OT 安全平台

    2025-11-26 18:36

  • 我来贷审核要多久 我来贷审核放款多久到账?

    我来贷审核要多久 我来贷审核放款多久到账?

    2025-11-26 17:53

  • 小米mix2发布会直播地址 小米mix2发布会视频直播

    小米mix2发布会直播地址 小米mix2发布会视频直播

    2025-11-26 16:22

  • W8系统硬盘分区教程(一步步教你如何在W8系统上进行硬盘分区操作)

    W8系统硬盘分区教程(一步步教你如何在W8系统上进行硬盘分区操作)

    2025-11-26 16:11

网友点评