社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

GitLab任意文件读取漏洞风险通告,腾讯主机安全支持检测

腾讯安全威胁情报中心 • 4 年前 • 402 次点击  

GitLab官方发布了任意文件读取的风险通告。漏洞等级:严重。攻击者可以导入特定文件来读取服务器上的任意文件。


1
漏洞描述






2021331日,GitLab官方发布了任意文件读取的风险通告。漏洞等级:严重。攻击者可以导入特定文件来读取服务器上的任意文件。


GitLab 是由 GitLab Inc.开发,一款基于 Git 的完全集成的软件开发平台。


2
漏洞等级



严重,漏洞评分:9.6

3
受影响的版本


Gitlab  <13.9.5

Gitlab  <13.10.1

Gitlab  <13.8.7


4
安全版本


Gitlab = 13.9.5

Gitlab = 13.10.1

Gitlab = 13.8.7


5
网络空间安全测绘


腾讯网络空间测绘结果显示,GitLab 组件在全球应用分布较广,中国占比最高(31.19%)、其次是美国(16.80%)、德国(12.77%)。在中国大陆地区,浙江、北京、广东、上海四省市位居前列,占比超过83%。

腾讯安全网络空间测绘平台通过空间测绘技术,可针对该类漏洞进行监测与响应,如有需要可联系 es@tencent.com 了解产品详情。


6
漏洞修复建议


腾讯安全专家建议受影响的用户升级到最新版本。

下载链接:https://about.gitlab.com/update/


注:修复漏洞前请备份资料,并进行充分测试。


7
时间线


2021年3月31日,GitLab官方发布风险通告;

2021年4日1日,腾讯安全发布风险通告。腾讯主机安全(云镜)漏洞库日期2021-4-1之后的版本,已支持对GitLab任意文件读取漏洞进行检测。


参考链接:

https://about.gitlab.com/releases/2021/03/31/security-release-gitlab-13-10-1-released/

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/110818
 
402 次点击