【漏洞预警】Gitlab 多处高危漏洞

admin 2021年4月2日08:06:19评论147 views字数 665阅读2分13秒阅读模式

2021年4月1日,阿里云应急响应中心监测到Gitlab官方发布安全更新,修复了多处高危漏洞。

01

漏洞描述

Gitlab是一款基于Git 的完全集成的软件开发平台,且具有wiki以及在线编辑、issue跟踪功能、CI/CD 等功能。2021年3月31日Gitlab官方发布安全更新,修复了多处高危漏洞,其中包括 Project Import 任意文件读取漏洞和Wiki page 任意文件读取漏洞等。漏洞利用均需一定用户权限。阿里云应急响应中心提醒Gitlab用户尽快采取安全措施阻止漏洞攻击。

02

漏洞评级

Gitlab roject Import 任意文件读取漏洞 严重 
Gitlab Wiki page 任意文件读取漏洞 高危


漏洞细节 漏洞PoC 漏洞EXP 在野利用
未公开
未公开
未公开
未知

04
03
03

影响版本

Gitlab CE/EE < 13.8.7

Gitlab CE/EE < 13.9.5

Gitlab CE/EE < 13.10.1

05

安全版本

Gitlab CE/EE 13.8.7

Gitlab CE/EE 13.9.5

Gitlab CE/EE 13.10.1

06

安全建议

1、升级Gitlab至安全版本。

2、将Gitlab服务器部署于内网,或通过设置安全组仅对可信地址开放。

3、若无需要,关闭Gitlab的对外注册功能。

07

相关链接

https://about.gitlab.com/releases/2021/03/31/security-release-gitlab-13-10-1-released/

        

【漏洞预警】Gitlab 多处高危漏洞


本文始发于微信公众号(阿里云应急响应):【漏洞预警】Gitlab 多处高危漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年4月2日08:06:19
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Gitlab 多处高危漏洞http://cn-sec.com/archives/314816.html

发表评论

匿名网友 填写信息