社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

GitLab 远程代码执行漏洞风险通告

腾讯安全威胁情报中心 • 4 年前 • 422 次点击  

GitLab官方发布了GitLab 远程代码执行漏洞风险通告。未经授权但经过身份验证的用户,能够利用该漏洞在服务器上执行任意代码。


1
漏洞描述






GitLab社区版(CE)和企业版(EE)中存在严重漏洞,未经授权但经过身份验证的用户可以通过不安全的,用户可控的markdown渲染代码,从而造成代码执行。


GitLab 是由 GitLab Inc.开发,一款基于 Git 的完全集成的软件开发平台。


2
漏洞等级



严重,漏洞评分:9.9

3
受影响的版本


影响从 13.2 开始的所有以下版本:

GitLab < 13.9.4

GitLab < 13.8.6

GitLab < 13.7.9


4
安全版本


GitLab = 13.9.4

GitLab = 13.8.6

GitLab = 13.7.9


5
网络空间安全测绘


腾讯安全网络空间测绘结果显示,GitLab 组件在全球应用分布较广,中国占比最高(31.19%)、其次是美国(16.80%)、德国(12.77%)。在中国大陆地区,浙江、北京、广东、上海四省市位居前列,占比超过83%。

腾讯安全网络空间测绘平台通过空间测绘技术,可针对该类漏洞进行监测与响应,如有需要可联系 es@tencent.com 了解产品详情。


6
漏洞修复建议


腾讯安全专家建议受影响的用户将GitLab升级到最新版本。

下载链接:https://about.gitlab.com/update/


注:修复漏洞前请备份资料,并进行充分测试。


7
时间线


2021年3月16日,GitLab官方发布风险通告;

2021年3月18日,腾讯安全发布风险通告。


参考链接:

https://about.gitlab.com/releases/2021/03/16/security-release-gitlab-13-9-4-released/

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/110034
 
422 次点击