【漏洞通告】GitLab 跨站脚本漏洞安全风险通告

admin 2024年3月1日09:08:24评论19 views字数 537阅读1分47秒阅读模式
漏洞背景
近日,嘉诚安全监测到GitLab官方发布安全公告,修复了一个跨站脚本漏洞,漏洞编号为:CNNVD-202402-1811(CVE-2024-1451)。

GitLab是美国GitLab公司的一个开源的端到端软件开发平台,具有内置的版本控制、问题跟踪、代码审查、CI/CD(持续集成和持续交付)等功能。

鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。

漏洞详情

经研判,该漏洞为高危漏洞。在GitLab受影响版本中的用户资料页面,攻击者可将恶意载荷添加到个人资料(Pronunciation字段)中,并诱导其他用户访问攻击者个人资料进而执行恶意js,攻击者可能利用该漏洞窃取用户会话令牌等敏感信息。

危害影响
影响版本:

16.9 <= gitlab <16.9.1

修复建议

根据影响版本中的信息,建议相关用户尽快更新至安全版本,gitlab 16.9.1及以上版本,下载链接请参考:

https://gitlab.com/gitlab-org/gitlab-foss/-/commit/eac095941872f337e573563fe59f5c57f7d7c448

【漏洞通告】GitLab 跨站脚本漏洞安全风险通告

【漏洞通告】GitLab 跨站脚本漏洞安全风险通告

原文始发于微信公众号(嘉诚安全):【漏洞通告】GitLab 跨站脚本漏洞安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月1日09:08:24
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】GitLab 跨站脚本漏洞安全风险通告https://cn-sec.com/archives/2526666.html

发表评论

匿名网友 填写信息