近日,曝出GitLab 发布了社区版(CE)和企业版(EE)的严重安全更新
,以解决八个安全漏洞
,漏洞其中包括一个可能允许在任意分支上运行持续集成和持续交付(CI/CD)管道的任意关键漏洞。该漏洞被跟踪为 CVE-2024-9164,管道CVSS 得分为 9.6(满分 10 分),执行攻击者可以在某些情况下以任意用户身份触发Pipeline ,曝出可能导致权限提升或执行恶意操作
。严重 GitLab 在一份公告中说
:"在 GitLab EE 中发现了一个漏洞,高防服务器漏洞影响了从 12.5 开始到 17.2.9 之前的任意所有版本、从 17.3 开始到 17.3.5 之前的管道所有版本 ,以及从 17.4 开始到 17.4.2 之前的执行所有版本。目前,曝出GitLab CE/EE 17.1.7
,严重17.2.5,漏洞17.3.2及以上版本已修复该漏洞 。模板下载 在其余七个问题中,四个被评为严重程度高,两个被评为严重程度中 ,一个被评为严重程度低: 近几个月来,GitLab 不断披露与管道相关的漏洞 ,该公告是其中的最新进展。 GitLab近期频繁披露与管道相关的漏洞,免费模板此次更新只是其中的一部分
。 上个月,GitLab修复了另一个关键漏洞(CVE-2024-6678,CVSS得分:9.9)
,该漏洞允许攻击者以任意用户身份运行管道作业
。 此前 ,GitLab还修补了其他三个类似的缺陷——CVE-2023-5009(CVSS得分:9.6)、建站模板CVE-2024-5655(CVSS得分:9.6)和CVE-2024-6385(CVSS得分:9.6) 。 尽管目前没有证据表明这些漏洞已被主动利用,但GitLab强烈建议用户将其实例更新至最新版本
,以确保系统安全并防范潜在威胁。定期更新和监控是保护关键基础设施免受攻击的重要措施。 GitLab的安全更新反映了当前软件安全环境的动态性,源码库企业需保持警惕并及时响应安全公告 ,以维护其数字资产的安全
。