社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

【安全圈】漏洞预警!!GitLab 曝出远程代码执行漏洞

安全圈 • 4 年前 • 494 次点击  

关键词

GitLab、漏洞



0x01   漏洞简述



2022 年 7 月 1 日,OSCS 监测到 GitLab 曝出远程代码执行漏洞。该漏洞等级较为严重,CVE 编号为 CVE-2022-2185。

GitLab 中授权用户可以导入恶意制作的项目导致远程代码执行,攻击者可利用该漏洞执行任意远程代码,OSCS 建议各位开发者关注漏洞风险。

GitLab 是美国 GitLab 公司的一款使用 Ruby on Rails 开发的、自托管的、Git(版本控制系统)项目仓库应用程序,开发者可通过 Web 界面访问公开或私人项目。

 

0x02   风险等级


360CERT对该漏洞的评定结果如下
评定方式等级
威胁等级严重
影响面广泛
攻击者价值
利用难度
360CERT评分9.9

 

0x03   漏洞详情


CVE-2022-2185: GitLab远程代码执行漏洞

CVE: CVE-2022-2185

组件: GitLab

漏洞类型: 代码执行

影响: 服务器接管

简述: 该漏洞存在于GitLab社区版(CE)和企业版(EE)中,授权用户可以导入恶意制作的项目导致远程代码执行。

 

0x04   影响版本

组件影响版本安全版本
GitLab CE/EE <14.0版本14.10.5
GitLab CE/EE  <15.0版本15.0.4
GitLab CE/EE <15.1版本15.1.1

 

0x05   修复建议


根据影响版本中的信息,排查并升级到安全版本。

 

0x06   产品侧解决方案


若想了解更多产品信息或有相关业务需求,可移步至http://360.net。

360安全分析响应平台


360安全大脑的安全分析响应平台通过网络流量检测、多传感器数据融合关联分析手段,对该类漏洞的利用进行实时检测和阻断,请用户联系相关产品区域负责人获取对应产品。

360安全卫士团队版


用户可以通过安装360安全卫士并进行全盘杀毒来维护计算机安全。360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。


360本地安全大脑


360本地安全大脑是将360云端安全大脑核心能力本地化部署的一套开放式全场景安全运营平台,实现安全态势、监控、分析、溯源、研判、响应、管理的智能化安全运营赋能。360本地安全大脑已支持对相关漏洞利用的检测,请及时更新网络神经元(探针)规则和本地安全大脑关联分析规则,做好防护。


0x07   时间线


2022-06-30 Gitlab官方发布通告

2022-07-01 360CERT发布通告


   END  

阅读推荐

【安全圈】京东金融、马上金融等 App 被仿冒,网信办查处一批“李鬼”式投资诈骗平台

【安全圈】广西桂林查处多起不履行网络安全保护义务案

【安全圈】亚马逊曝严重漏洞,可直接访问相册

【安全圈】新型恶意软件劫持路由器,感染 Windows、Mac 和 Linux 联网设备

【安全圈】微软云服务器严重漏洞可导致黑客接管Linux集群


安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!



Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/136708