【漏洞预警】Gitlab 多处高危漏洞
2021-4-1 16:5:29 Author: mp.weixin.qq.com(查看原文) 阅读量:2 收藏

2021年4月1日,阿里云应急响应中心监测到Gitlab官方发布安全更新,修复了多处高危漏洞。

01

漏洞描述

Gitlab是一款基于Git 的完全集成的软件开发平台,且具有wiki以及在线编辑、issue跟踪功能、CI/CD 等功能。2021年3月31日Gitlab官方发布安全更新,修复了多处高危漏洞,其中包括 Project Import 任意文件读取漏洞和Wiki page 任意文件读取漏洞等。漏洞利用均需一定用户权限。阿里云应急响应中心提醒Gitlab用户尽快采取安全措施阻止漏洞攻击。

02

漏洞评级

Gitlab roject Import 任意文件读取漏洞 严重 
Gitlab Wiki page 任意文件读取漏洞 高危

漏洞细节漏洞PoC漏洞EXP在野利用
未公开
未公开
未公开
未知

04
03
03

影响版本

Gitlab CE/EE < 13.8.7

Gitlab CE/EE < 13.9.5

Gitlab CE/EE < 13.10.1

05

安全版本

Gitlab CE/EE 13.8.7

Gitlab CE/EE 13.9.5

Gitlab CE/EE 13.10.1

06

安全建议

1、升级Gitlab至安全版本。

2、将Gitlab服务器部署于内网,或通过设置安全组仅对可信地址开放。

3、若无需要,关闭Gitlab的对外注册功能。

07

相关链接

https://about.gitlab.com/releases/2021/03/31/security-release-gitlab-13-10-1-released/


文章来源: https://mp.weixin.qq.com/s?__biz=MzI5MzY2MzM0Mw==&mid=2247486046&idx=1&sn=2c59bacc52049209e3a954af14e7d9ac&chksm=ec6fed5edb186448697c0c17c23a5ea31a8bed4d7b741c073ae0b3c59e41bc2244cc33780cdd&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh