【威胁通告】GitLab?远程下令执行误差 (CVE-2021-22205)
2021-10-28
一. 误差概述
克日,AG公司科技监测到有研究职员披露了GitLab 远程下令执行误差(CVE-2021-22205)的使用程序,且发明由于GitLab保存未授权的端点,导致该误差在无需举行身份验证的情形下即可举行使用,社区版(CE)和企业版(EE)皆受影响。4月15日,GitLab官方宣布清静更新修复了此GitLab下令执行误差(CVE-2021-22205),由于GitLab中的ExifTool没有对传入的图像文件的扩展名举行准确处置惩罚,攻击者通过上传特制的恶意图片,可以在目的服务器上执行恣意下令。CVSS评分为9.9,现在已发明在野使用,请相关用户尽快接纳步伐举行防护。
GitLab 是由GitLab Inc.开发的一个用于客栈治理系统的开源项目,使用Git作为代码治理工具,可通过Web界面会见果真或私人项目。
参考链接:
https://about.gitlab.com/releases/2021/04/14/security-release-gitlab-13-10-3-released/
二. 影响规模
受影响版本
11.9 <= Gitlab CE/EE < 13.8.8
13.9 <= Gitlab CE/EE < 13.9.6
13.10 <= Gitlab CE/EE < 13.10.3
三. 误差检测
3.1 版本检测
相关用户可通过版本检测的要领判断目今应用是否保存危害。
使用如下下令可审查目今GitLab的版本:
|
cat /opt/gitlab/embedded/service/gitlab-rails/VERSION |
若目今版本在受影响规模内,则可能保存清静危害。
四. 误差防护
4.1 官方升级
现在官方已宣布新版本修复了该误差,请受影响的用户尽快升级至最新版本举行防护,官方下载链接:https://about.gitlab.com/update/
4.2 暂时防护步伐
若相关用户暂时无法举行升级操作,可使用白名单限制对Web端口的会见。
声明
本清静通告仅用来形貌可能保存的清静问题,AG公司科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,AG公司科技以及清静通告作者不为此肩负任何责任。
AG公司科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经AG公司科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

AG公司云







