社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

【风险提示】天融信关于GitLab远程代码执行漏洞风险提示

天融信阿尔法实验室 • 5 年前 • 605 次点击  

0x00背景介绍



3月18日,天融信阿尔法实验室监测到GitLab官方发布了安全公告,修复了一处远程代码执行漏洞,攻击者可构造恶意请求在Gitlab服务器上执行任意代码,控制服务器。


0x01漏洞描述



GitLab是由GitLabInc.开发,使用MIT许可证的基于网络的Git仓库管理工具,且具有wiki和issue跟踪功能。使用Git作为代码管理工具,并在此基础上搭建起来的web服务。

该漏洞影响了从13.2开始的所有版本,允许经过身份验证但未经授权的用户在服务器上执行任意代码,漏洞危害较大,天融信官方建议用户尽快更新至安全版本。


0x02漏洞编号




0x03漏洞等级



高危

0x04受影响版本


GitLab:< 13.9.4

GitLab:< 13.8.6

GitLab:< 13.7.9


0x05漏洞影响范围


天融信安全云服务运营中心通过风险探知系统对我国境内部署GitLab系统的主机进行统计,结果显示我国境内部署GitLab系统的主机约有12426台。按区域统计来看,排名前三的省份是浙江省4156台、北京市2623台、广东省2201台。

下图为中国范围内使用GitLab系统的主机分布情况:

图1、国内分布图

下图为使用GitLab系统的主机的国内运营商排名:

图2、国内运营商排名前十


0x06修复建议



GitLab官方已发布最新版本建议用户进行更新,更新地址如下。

https://about.gitlab.com/update/

0x07支持热线



天融信公司后续将积极为用户提供技术支持,进行持续跟踪并及时通报进展,如有需要请拨打7 x 24小时客服联系电话:400-777-0777。


0x08声明



天融信阿尔法实验室拥有对此公告的修改和解释权,如欲转载,必须保证此公告的完整性。由于传播、利用此公告而造成的任何后果,均由使用者本人负责,天融信阿尔法实验室不为此承担任何责任。

天融信阿尔法实验室成立于2011年,一直以来,阿尔法实验室秉承“攻防一体”的理念,汇聚众多专业技术研究人员,从事攻防技术研究,在安全领域前瞻性技术研究方向上不断前行。作为天融信的安全产品和服务支撑团队,阿尔法实验室精湛的专业技术水平、丰富的排异经验,为天融信产品的研发和升级、承担国家重大安全项目和客户服务提供强有力的技术支撑。

天融信

阿尔法实验室

长按二维码关注我们


Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/110035