- CNNVD編號:CVE-2021-22205
- 危害等級: 高危
- CVE編號:未知
- 漏洞類型: 遠程代碼執(zhí)行
- 威脅類型:遠程
- 廠 商:未知
- 漏洞來源:深信服
- 發(fā)布時間:2021-10-27
- 更新時間:2021-10-27
漏洞簡介
1、組件介紹
GitLab 是由 GitLabInc. 開發(fā),使用 MIT 許可證的基于網(wǎng)絡的Git 倉庫管理工具,具有 issue 跟蹤功能。它是使用 Git 作為代碼管理工具,并在此基礎上搭建起來的 web 服務。
2、漏洞描述
2021年10月26日,深信服安全團隊監(jiān)測到一則 GitLab 組件存在遠程命令執(zhí)行漏洞的信息,漏洞編號:CVE-2021-22205,漏洞威脅等級:嚴重。
該漏洞是由于 GitLab 沒有正確的處理傳入的圖像文件,導致攻擊者可利用該漏洞構(gòu)造惡意數(shù)據(jù)執(zhí)行遠程命令,最終造成服務器敏感性信息泄露。
漏洞公示
參考網(wǎng)站
受影響實體
GitLab 可以運行在幾乎所有計算機平臺上,由于其跨平臺和安全性被廣泛使用,成為最流行的倉庫管理系統(tǒng)項目之一。全球有數(shù)十萬 GitLab 云托管服務器,可能受漏洞影響的資產(chǎn)廣泛分布于世界各地,中國大陸省份中,浙江、廣東、山東、北京、上海等省市位于前列。
目前受影響的 GitLab 版本:
11.9 <= GitLab(CE/EE)< 13.8.8
13.9 <= GitLab(CE/EE)< 13.9.6
13.10 <= GitLab(CE/EE)< 13.10.3
補丁
1、如何檢測組件系統(tǒng)版本
右上角找到help,點擊選擇欄中的“幫助”,即可看到版本信息。
當前官方已發(fā)布最新版本,建議受影響的用戶及時更新升級到最新版本。鏈接如下:
https://packages.gitlab.com/gitlab/