幺妹直播官方版_幺妹直播直播视频在线观看免费版下载_幺妹直播安卓高清版下载

首頁(yè) > 業(yè)界 > 關(guān)鍵詞  > GitLab最新資訊  > 正文

GitLab 遠(yuǎn)程代碼執(zhí)行漏洞通告

2021-03-19 09:30 · 稿源: 開(kāi)源中國(guó)

本文來(lái)自安全客平臺(tái)(www.anquanke.com),作者:安全客,站長(zhǎng)之家經(jīng)授權(quán)轉(zhuǎn)載。

0x01漏洞簡(jiǎn)述

2021年03月18日,360CERT監(jiān)測(cè)發(fā)現(xiàn)GitLab官方發(fā)布了GitLab 代碼執(zhí)行的風(fēng)險(xiǎn)通告,漏洞等級(jí):嚴(yán)重,漏洞評(píng)分:9.9。

未經(jīng)授權(quán)但經(jīng)過(guò)身份驗(yàn)證的用戶(hù),能夠利用該漏洞在服務(wù)器上執(zhí)行任意代碼。

對(duì)此,360CERT建議廣大用戶(hù)及時(shí)將GitLab升級(jí)到最新版本。與此同時(shí),請(qǐng)做好資產(chǎn)自查以及預(yù)防工作,以免遭受黑客攻擊。

0x02風(fēng)險(xiǎn)等級(jí)

360CERT對(duì)該漏洞的評(píng)定結(jié)果如下

評(píng)定方式等級(jí)
威脅等級(jí)嚴(yán)重
影響面廣泛
360CERT評(píng)分9.9

0x03漏洞詳情

代碼執(zhí)行漏洞

GitLab社區(qū)版(CE)和企業(yè)版(EE)中存在嚴(yán)重漏洞,未經(jīng)授權(quán)但經(jīng)過(guò)身份驗(yàn)證的用戶(hù)可以通過(guò)不安全的,用戶(hù)可控的markdown渲染代碼,從而造成代碼執(zhí)行。

0x04影響版本

GitLab:GitLab: <13.9.4/<13.8.6/<13.7.9

0x05修復(fù)建議

通用修補(bǔ)建議

升級(jí)到最新版本:

官方下載頁(yè)面。

0x06相關(guān)空間測(cè)繪數(shù)據(jù)

360安全大腦-Quake網(wǎng)絡(luò)空間測(cè)繪系統(tǒng)通過(guò)對(duì)全網(wǎng)資產(chǎn)測(cè)繪,發(fā)現(xiàn)GitLab具體分布如下圖所示。

0x07產(chǎn)品側(cè)解決方案

360城市級(jí)網(wǎng)絡(luò)安全監(jiān)測(cè)服務(wù)

360CERT的安全分析人員利用360安全大腦的QUAKE資產(chǎn)測(cè)繪平臺(tái)(quake.#),通過(guò)資產(chǎn)測(cè)繪技術(shù)的方式,對(duì)該漏洞進(jìn)行監(jiān)測(cè)??陕?lián)系相關(guān)產(chǎn)品區(qū)域負(fù)責(zé)人或(quake##)獲取對(duì)應(yīng)產(chǎn)品。

0x08時(shí)間線(xiàn)

2021-03-16Gitlab官方發(fā)布通告

2021-03-18360CERT發(fā)布通告

0x09參考鏈接

1、 Gitlab官方通告

0x0a特制報(bào)告下載鏈接

一直以來(lái),360CERT對(duì)全球重要網(wǎng)絡(luò)安全事件進(jìn)行快速通報(bào)、應(yīng)急響應(yīng)。為更好地為政企用戶(hù)提供最新漏洞以及信息安全事件的安全通告服務(wù),現(xiàn)360CERT正式推出安全通告特制版報(bào)告,以便用戶(hù)做資料留存、傳閱研究與查詢(xún)驗(yàn)證。 用戶(hù)可直接通過(guò)以下鏈接進(jìn)行特制報(bào)告的下載。

GitLab 遠(yuǎn)程代碼執(zhí)行漏洞通告

舉報(bào)

  • 相關(guān)推薦
  • NVIDIA、Intel、AMD三巨頭罕見(jiàn)聯(lián)手!共同投了AI芯片獨(dú)角獸Ayar Labs

    硅谷光互連芯片設(shè)計(jì)公司AyarLabs宣布,完成由AdventGlobalOpportunities和LightStreetCapital領(lǐng)投的1.55億美元融資。目前公司累計(jì)融資額達(dá)到3.7億美元,估值超過(guò)10億美元,成為新晉芯片獨(dú)角獸。此次融資的領(lǐng)投方AdventGlobalOpportunities和LightStreetCapital對(duì)AyarLabs的光互連技術(shù)充滿(mǎn)信心,認(rèn)為其將徹底改變AI基礎(chǔ)設(shè)施的未來(lái)。

  • WeLab匯立集團(tuán)榮獲綠色金融標(biāo)桿企業(yè)獎(jiǎng),引領(lǐng)數(shù)據(jù)隱私與安全新潮流

    12月19日,由南方都市報(bào)主辦的“綠色共生?數(shù)智普惠”2024年度ESG可持續(xù)發(fā)展生態(tài)大會(huì)在上海隆重舉行。本次大會(huì)聚焦于企業(yè)在環(huán)境、社會(huì)和治理方面的創(chuàng)新實(shí)踐與可持續(xù)發(fā)展戰(zhàn)略,吸引了眾多企業(yè)界、學(xué)術(shù)界及公益組織代表參與。WeLab匯立集團(tuán)期待在未來(lái)的發(fā)展中,繼續(xù)以科技創(chuàng)新為驅(qū)動(dòng),不斷拓展業(yè)務(wù)邊界,為實(shí)現(xiàn)綠色金融和社會(huì)經(jīng)濟(jì)高質(zhì)量發(fā)展貢獻(xiàn)力量,立志成為“年度ESG創(chuàng)新企業(yè)”的典范。

  • AI日?qǐng)?bào):OpenAI重磅上線(xiàn)Sora;智譜AI免費(fèi)多模態(tài)模型GLM-4V-Flash;騰訊云打造AI代碼助手

    歡迎來(lái)到【AI日?qǐng)?bào)】欄目!這里是你每天探索人工智能世界的指南,每天我們?yōu)槟愠尸F(xiàn)AI領(lǐng)域的熱點(diǎn)內(nèi)容,聚焦開(kāi)發(fā)者,助你洞悉技術(shù)趨勢(shì)、了解創(chuàng)新AI產(chǎn)品應(yīng)用。新鮮AI產(chǎn)品點(diǎn)擊了解:https://top.aibase.com/1、OpenAI正式上線(xiàn)Sora,ChatGPTPro用戶(hù)可無(wú)限生成、最長(zhǎng)20秒OpenAI在"ship-mas"系列活動(dòng)中發(fā)布了SoraTurbo視頻生成AI,支持生成20秒1080p視頻,用戶(hù)可通過(guò)文本、圖片或視頻進(jìn)行創(chuàng)作,具有多種風(fēng)格和剪輯功能。See3D已開(kāi)源,支持多種3D創(chuàng)作應(yīng)用。

  • 重磅開(kāi)源!小米自研系統(tǒng)Vela已全面開(kāi)源:OpenVela亮相GitHub、Gitee

    小米自研系統(tǒng)Vela已全面開(kāi)源,OpenVela項(xiàng)目已上線(xiàn)GitHub和Gitee,采用的是比較寬松的Apache2.0協(xié)議。早在2023年的小米IoT生態(tài)伙伴大會(huì)上,小米集團(tuán)曾學(xué)忠就曾宣布,小米自研系統(tǒng)將Vela面向全球軟硬件開(kāi)發(fā)者正式開(kāi)源。豐富的開(kāi)發(fā)者工具:openvela提供了一系列完備的開(kāi)發(fā)者工具,包括系統(tǒng)監(jiān)控、性能分析、調(diào)試器、追蹤、崩潰分析和日志分析工具,為開(kāi)發(fā)者提供了強(qiáng)大的支持。

  • 暴雪《守望先鋒》國(guó)服官網(wǎng)重新上線(xiàn):后臺(tái)代碼曝光2月19日回歸!

    快科技12月31日消息,沒(méi)想到,2024年最后一天,《守望先鋒》國(guó)服官網(wǎng)正式上線(xiàn),目前可以正常使用國(guó)服戰(zhàn)網(wǎng)賬號(hào)登陸。官網(wǎng)首頁(yè)為好久不見(jiàn),歡迎回家”的標(biāo)語(yǔ),下方則是英雄的介紹。值得一提的是,根據(jù)查詢(xún)?cè)摼W(wǎng)站后臺(tái)代碼發(fā)現(xiàn),游戲預(yù)計(jì)將于2025年2月19日正式回歸。另外,在B站2024年跨年晚會(huì)直播頁(yè)面的合作名單與廣告位中,均出現(xiàn)了《守望先鋒》,以及好久不見(jiàn),守望先

  • 特斯拉 Tesla Bot 機(jī)器人擺件即將開(kāi)售:售價(jià) 199 元

    特斯拉公司今日宣布,其最新產(chǎn)品TeslaBot擺件將于12月26日上午10點(diǎn)正式對(duì)外發(fā)售,官網(wǎng)定價(jià)為199元。這款擺件是按照1:10的比例精心打造,由超過(guò)40個(gè)單獨(dú)零件構(gòu)成,具備20個(gè)關(guān)節(jié)點(diǎn),無(wú)論是外觀(guān)還是動(dòng)作設(shè)計(jì),都與特斯拉第二代人形機(jī)器人極為相似。隨著開(kāi)售日期的臨近,消費(fèi)者可以期待將這款精致的擺件加入自己的收藏。

  • 海目星(股票代碼688559):集流盤(pán)焊接設(shè)備專(zhuān)利獲授權(quán)

    近日,海目星激光科技集團(tuán)股份有限公司(股票代碼688559)在技術(shù)創(chuàng)新領(lǐng)域再次取得顯著成果,成功獲得了一項(xiàng)名為“一種集流盤(pán)焊接設(shè)備”的實(shí)用新型專(zhuān)利,授權(quán)公告號(hào)為CN 222078370 U,該專(zhuān)利的申請(qǐng)日期為 2023 年 12 月。據(jù)悉,這項(xiàng)專(zhuān)利的集流盤(pán)焊接設(shè)備設(shè)計(jì)精巧,功能強(qiáng)大。設(shè)備主體包括機(jī)架、工位轉(zhuǎn)盤(pán)以及載具組件等多個(gè)部分。機(jī)架上設(shè)有四個(gè)工位,分別是第一工位、第?

  • ?胖東來(lái)發(fā)布新規(guī)嚴(yán)控代購(gòu)行為,禁止用截屏或遠(yuǎn)程投屏方式支付

    胖東來(lái)超市在官方網(wǎng)站發(fā)布公告,宣布一系列針對(duì)代購(gòu)行為的管控措施。代購(gòu)行為已嚴(yán)重影響了商場(chǎng)的經(jīng)營(yíng)安全與秩序,故此決定采取有效措施以維護(hù)顧客的購(gòu)物安全和消費(fèi)權(quán)益。這次代購(gòu)管控措施的實(shí)施,標(biāo)志著胖東來(lái)在維護(hù)顧客權(quán)益和優(yōu)化購(gòu)物環(huán)境方面邁出了重要一步。

  • 抖音副總裁回應(yīng)吳柳芳再次被禁:分歧很大 將根據(jù)法律執(zhí)行

    抖音平臺(tái)近期發(fā)布了關(guān)于違規(guī)MCN機(jī)構(gòu)和賬號(hào)的處置公告,其中前體操冠軍吳柳芳的賬號(hào)因違規(guī)再次遭到禁言,并被暫停了營(yíng)利權(quán)限,同時(shí)清除了違規(guī)漲粉。抖音官方對(duì)吳柳芳賬號(hào)的這一處置引發(fā)了網(wǎng)友的廣泛討論,有博主提出疑問(wèn),為何外貌和身材較好的運(yùn)動(dòng)員在跳舞時(shí)會(huì)被指責(zé)為“擦邊”,而其他運(yùn)動(dòng)員跳同樣的舞蹈卻不受指責(zé)。針對(duì)這一爭(zhēng)議,抖音集團(tuán)副總裁李亮作出回?

  • 吳柳芳賬號(hào)再次被禁!抖音副總裁回應(yīng):處理分歧很大 要根據(jù)法律執(zhí)行

    快科技12月25日消息,日前,抖音黑板報(bào)”發(fā)布了關(guān)于違規(guī)MCN機(jī)構(gòu)和賬號(hào)的處置公告”,前體操冠軍吳柳芳賬號(hào)再次被禁言,并且暫停營(yíng)利權(quán)限,清除違規(guī)漲粉。抖音官方對(duì)吳柳芳賬號(hào)執(zhí)行相關(guān)處置后,引發(fā)網(wǎng)友爭(zhēng)議,有博主質(zhì)疑為什么身材好、長(zhǎng)相過(guò)得去的運(yùn)動(dòng)員跳舞被指責(zé)是擦邊,而身材不好的運(yùn)動(dòng)員也跳同樣的舞,為什么就不是擦邊?對(duì)此,抖音集團(tuán)副總裁李亮回應(yīng)稱(chēng):?

熱文

  • 3 天
  • 7天