補丁已釋出近半年,50%聯網的GitLab仍受到RCE缺陷漏洞影響
網路安全研究人員警告稱,GitLab的Web介面中存在一個現已修復的關鍵遠端程式碼執行 (RCE) 漏洞,編號為CVE-2021-22205,該漏洞已被廣泛利用,導致大量面向網際網路的GitLab例項容易受到攻擊。
該漏洞是使用者提供的影像驗證不當的問題,可能導致任意程式碼執行。該漏洞影響11.9以後的所有版本。
GitLab釋出的建議中寫道:“在GitLab CE/EE中發現了一個問題,影響從11.9開始的所有版本。GitLab沒有正確地驗證傳遞給檔案解析器的影像檔案,導致遠端命令執行。並被分配為CVE-2021-22205。這是一個嚴重的問題(9.9)。在最新版本中得到修復。”
GitLab於2021年4月14日釋出了13.8.8、13.9.6和13.10.3版本,解決了該安全漏洞。
該漏洞在野外被積極利用,HN Security的研究人員描述了其客戶之一的攻擊。
威脅參與者在屬於該組織的可公開訪問的GitLab伺服器上建立了兩個具有管理員許可權的使用者帳戶。攻擊者利用該漏洞上傳惡意負載,導致遠端執行任意命令。
儘管該漏洞最初被認為是經過身份驗證的RCE 案例並分配了9.9的CVSS評分,但由於未經身份驗證的威脅行為者也可能觸發該漏洞,因此嚴重性評級在2021年9月21日修訂為10.0。
該漏洞存在於ExifTool中,ExifTool是一個用於從影像中刪除後設資料的開源工具,它無法解析嵌入在上傳影像中的某些後設資料,導致如下所述的程式碼執行。HN Security釋出的分析寫道。
儘管補丁已經公開發布了6個多月,但在60,000個面向網際網路的GitLab安裝中:
21%的安裝已經針對這個問題打了完整的補丁。
50%的安裝沒有針對這個問題打補丁。
29%的安裝可能存在或不存在漏洞。
建議GitLab使用者立即更新安裝。
此外,理想情況下,GitLab不應該是面向Internet的服務。如果需要從Internet訪問GitLab,建議將其置於VPN之後。
GitLab作為一個開源分散式版本控制系統,可以用來管理專案原始碼、版本控制、程式碼複用與查詢。從專案計劃和原始碼管理到CI/CD和監控,GitLab可以在整個DevOps生命週期中發揮作用。隨著DevsecOps概念的提出和發展,安全問題已貫穿整個開發週期當中。GitLab中的安全漏洞問題不但影響產品本身的安全性,而且在開發中很可能為應用程式帶來安全問題。
網路安全事件層出不窮,美國國家標準與技術局(NIST)、國家漏洞資料庫(NVD)資料顯示:90%以上的網路安全問題是由軟體自身的安全漏洞被利用導致的!針對軟體中的安全漏洞,在開發期間透過安全可信的 靜態程式碼檢測工具,可以及時發現程式碼缺陷及潛在的安全漏洞,利於開發人員第一時間修正安全問題,提高軟體自身安全性。
參讀連結:
https://securityaffairs.co/wordpress/124088/hacking/gitlab-rce.html
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2840738/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 資料顯示近50% Android 裝置受到 WPA2 漏洞影響Android
- 影響Realtek Wi-Fi sdk的多個缺陷影響近100萬臺物聯網裝置
- GitLab 釋出安全補丁版本 17.3.2, 17.2.5, 17.1.7Gitlab
- GitLab 釋出安全補丁版本17.5.2, 17.4.4, 17.3.7Gitlab
- 甲骨文回應Java安全批評,釋出修正50個漏洞的補丁Java
- iOS 漏洞影響 5 億手機;黑客竊取 2500 萬加密貨幣被迫退回;Chrome 緊急補丁修復 RCE 漏洞iOS黑客加密Chrome
- 極狐GitLab 釋出安全補丁版本 17.4.1、17.3.4、17.2.8Gitlab
- 極狐GitLab 釋出安全補丁版本 17.4.2, 17.3.5, 17.2.9Gitlab
- 極狐GitLab 釋出安全補丁版本17.5.1, 17.4.3, 17.3.6Gitlab
- Chrome存在高危漏洞!谷歌緊急釋出安全補丁Chrome谷歌
- c#釋出補丁C#
- Ubuntu釋出PHP重要補丁修復多個PHP漏洞UbuntuPHP
- 修復Windows漏洞 微軟預釋出11個補丁(轉)Windows微軟
- 網際網路一半郵件伺服器均受到漏洞影響伺服器
- 50%帶毒網站利用IE新漏洞使用者應打好補丁網站
- SFHA 5.1 – 新的補丁釋出模式模式
- 微軟下週將釋出三個補丁仍有漏洞未修復微軟
- Sap 釋出本月安全補丁,解決十年漏洞問題
- 谷歌釋出7月Android補丁 修復多個致命漏洞谷歌Android
- 蘋果釋出Mac OS X補丁 修復17個安全漏洞蘋果Mac
- 微軟週二釋出12個漏洞補丁程式 4個為高危微軟
- 最新!Adobe 釋出修復Flash Player關鍵漏洞的安全補丁
- 微軟釋出補丁封殺允許 Surface RT 安裝 Linux 的“漏洞”微軟Linux
- 在大補丁釋出之後,新的Java安全漏洞被發現Java
- 解析OpenSSL漏洞:影響巨大 兩年前已存在
- 極狐GitLab 釋出安全補丁版本17.3.3, 17.2.7, 17.1.8, 17.0.8, 16.11.10Gitlab
- 谷歌釋出11月Android安全補丁:共修復38處漏洞谷歌Android
- Intel 終於釋出四五代酷睿漏洞補丁:穩定不重啟Intel
- 微軟游標漏洞被駭客利用 緊急系統補丁終釋出微軟
- 微軟漏洞被用於金融欺詐、VMware釋出漏洞補丁|2月16日全球網路安全熱點微軟
- Windows 10熔斷漏洞補丁曝致命缺陷:僅Win10.5倖免WindowsWin10
- 舊版iOS漏洞可能已被利用?蘋果釋出iOS 12.5.4修復補丁iOS蘋果
- SaltStack RCE危急漏洞(CVSS得分10)影響成千上萬的資料中心
- 微軟釋出補丁:修復了遠端桌面元件中存在的兩個高危漏洞微軟元件
- Duo Security:研究稱超50%Android裝置存漏洞 需打補丁Android
- 微軟CTF協議曝出漏洞 影響Windows XP釋出以來的所有系統微軟協議Windows
- 2015年首個補丁日發8枚補丁,Win7/Win8.1受影響Win7
- 物聯網對企業的影響