補丁已釋出近半年,50%聯網的GitLab仍受到RCE缺陷漏洞影響
網路安全研究人員警告稱,GitLab的Web介面中存在一個現已修復的關鍵遠端程式碼執行 (RCE) 漏洞,編號為CVE-2021-22205,該漏洞已被廣泛利用,導致大量面向網際網路的GitLab例項容易受到攻擊。
該漏洞是使用者提供的影像驗證不當的問題,可能導致任意程式碼執行。該漏洞影響11.9以後的所有版本。
GitLab釋出的建議中寫道:“在GitLab CE/EE中發現了一個問題,影響從11.9開始的所有版本。GitLab沒有正確地驗證傳遞給檔案解析器的影像檔案,導致遠端命令執行。並被分配為CVE-2021-22205。這是一個嚴重的問題(9.9)。在最新版本中得到修復。”
GitLab於2021年4月14日釋出了13.8.8、13.9.6和13.10.3版本,解決了該安全漏洞。
該漏洞在野外被積極利用,HN Security的研究人員描述了其客戶之一的攻擊。
威脅參與者在屬於該組織的可公開訪問的GitLab伺服器上建立了兩個具有管理員許可權的使用者帳戶。攻擊者利用該漏洞上傳惡意負載,導致遠端執行任意命令。
儘管該漏洞最初被認為是經過身份驗證的RCE 案例並分配了9.9的CVSS評分,但由於未經身份驗證的威脅行為者也可能觸發該漏洞,因此嚴重性評級在2021年9月21日修訂為10.0。
該漏洞存在於ExifTool中,ExifTool是一個用於從影像中刪除後設資料的開源工具,它無法解析嵌入在上傳影像中的某些後設資料,導致如下所述的程式碼執行。HN Security釋出的分析寫道。
儘管補丁已經公開發布了6個多月,但在60,000個面向網際網路的GitLab安裝中:
21%的安裝已經針對這個問題打了完整的補丁。
50%的安裝沒有針對這個問題打補丁。
29%的安裝可能存在或不存在漏洞。
建議GitLab使用者立即更新安裝。
此外,理想情況下,GitLab不應該是面向Internet的服務。如果需要從Internet訪問GitLab,建議將其置於VPN之後。
GitLab作為一個開源分散式版本控制系統,可以用來管理專案原始碼、版本控制、程式碼複用與查詢。從專案計劃和原始碼管理到CI/CD和監控,GitLab可以在整個DevOps生命週期中發揮作用。隨著DevsecOps概念的提出和發展,安全問題已貫穿整個開發週期當中。GitLab中的安全漏洞問題不但影響產品本身的安全性,而且在開發中很可能為應用程式帶來安全問題。
網路安全事件層出不窮,美國國家標準與技術局(NIST)、國家漏洞資料庫(NVD)資料顯示:90%以上的網路安全問題是由軟體自身的安全漏洞被利用導致的!針對軟體中的安全漏洞,在開發期間通過安全可信的 靜態程式碼檢測工具,可以及時發現程式碼缺陷及潛在的安全漏洞,利於開發人員第一時間修正安全問題,提高軟體自身安全性。
參讀連結:
https://securityaffairs.co/wordpress/124088/hacking/gitlab-rce.html
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2840738/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- GitLab 釋出安全補丁版本 17.3.2, 17.2.5, 17.1.7Gitlab
- GitLab 釋出安全補丁版本17.6.1, 17.5.3, 17.4.5Gitlab
- GitLab 釋出安全補丁版本17.5.2, 17.4.4, 17.3.7Gitlab
- 影響Realtek Wi-Fi sdk的多個缺陷影響近100萬臺物聯網裝置
- 極狐GitLab 釋出安全補丁版本 17.4.1、17.3.4、17.2.8Gitlab
- 極狐GitLab 釋出安全補丁版本17.5.1, 17.4.3, 17.3.6Gitlab
- 極狐GitLab 釋出安全補丁版本 17.4.2, 17.3.5, 17.2.9Gitlab
- iOS 漏洞影響 5 億手機;黑客竊取 2500 萬加密貨幣被迫退回;Chrome 緊急補丁修復 RCE 漏洞iOS黑客加密Chrome
- Chrome存在高危漏洞!谷歌緊急釋出安全補丁Chrome谷歌
- 極狐GitLab 釋出安全補丁版本17.3.3, 17.2.7, 17.1.8, 17.0.8, 16.11.10Gitlab
- c#釋出補丁C#
- 最新!Adobe 釋出修復Flash Player關鍵漏洞的安全補丁
- 谷歌釋出7月Android補丁 修復多個致命漏洞谷歌Android
- 50%帶毒網站利用IE新漏洞使用者應打好補丁網站
- 網際網路一半郵件伺服器均受到漏洞影響伺服器
- Sap 釋出本月安全補丁,解決十年漏洞問題
- 谷歌釋出11月Android安全補丁:共修復38處漏洞谷歌Android
- Windows 10熔斷漏洞補丁曝致命缺陷:僅Win10.5倖免WindowsWin10
- 微軟下週將釋出三個補丁仍有漏洞未修復微軟
- Intel 終於釋出四五代酷睿漏洞補丁:穩定不重啟Intel
- 舊版iOS漏洞可能已被利用?蘋果釋出iOS 12.5.4修復補丁iOS蘋果
- 微軟漏洞被用於金融欺詐、VMware釋出漏洞補丁|2月16日全球網路安全熱點微軟
- SaltStack RCE危急漏洞(CVSS得分10)影響成千上萬的資料中心
- 微軟釋出補丁:修復了遠端桌面元件中存在的兩個高危漏洞微軟元件
- Windows 10十月更新引入Retpoline 改善Spectre補丁的效能影響Windows
- 雲主機的速度受到什麼影響?
- 微軟CTF協議曝出漏洞 影響Windows XP釋出以來的所有系統微軟協議Windows
- Steam客戶端發現遠端程式碼執行漏洞:已放補丁客戶端
- 近50年來最具影響力的10種程式語言,都是誰發明的?
- 近日macOS Catalina 10.15.6補充更新已釋出Mac
- 淺析「網路安全政策陸續釋出」對企業的影響
- GitLab 中文版正式釋出 17.5,修復多個漏洞,釋出多個功能Gitlab
- 物聯網對醫療行業的影響行業
- 日本東京商工:調查顯示23%的日企業務活動已受到疫情影響
- 谷歌正在為 Chrome OS 裝置釋出更多的 Meltdown 和 Spectre 補丁谷歌Chrome
- jQuery 跨站指令碼漏洞影響大量網站jQuery指令碼網站
- AirPods Pro降噪效果變差;思科釋出ADC漏洞補丁;黑鯊科技與騰訊遊戲正式合作AI遊戲
- 本月補丁星期二活動已修復卡巴斯基發現的嚴重零日漏洞