• 我的位置:
  • 首頁
  • -
  • 漏洞預警
  • -
  • 應用
  • -
  • GitLab 遠程命令執(zhí)行漏洞
    • CNNVD編號:CVE-2021-22205
    • 危害等級: 高危 
    • CVE編號:未知
    • 漏洞類型: 遠程代碼執(zhí)行
    • 威脅類型:遠程
    • 廠       商:未知
    • 漏洞來源:深信服
    • 發(fā)布時間:2021-10-27
    • 更新時間:2021-10-27

    漏洞簡介

    1、組件介紹

    GitLab 是由 GitLabInc. 開發(fā),使用 MIT 許可證的基于網(wǎng)絡的Git 倉庫管理工具,具有 issue 跟蹤功能。它是使用 Git 作為代碼管理工具,并在此基礎上搭建起來的 web 服務。

    2、漏洞描述

    2021年10月26日,深信服安全團隊監(jiān)測到一則 GitLab 組件存在遠程命令執(zhí)行漏洞的信息,漏洞編號:CVE-2021-22205,漏洞威脅等級:嚴重。

    該漏洞是由于 GitLab 沒有正確的處理傳入的圖像文件,導致攻擊者可利用該漏洞構(gòu)造惡意數(shù)據(jù)執(zhí)行遠程命令,最終造成服務器敏感性信息泄露。

    漏洞公示

    暫無

    受影響實體

    GitLab 可以運行在幾乎所有計算機平臺上,由于其跨平臺和安全性被廣泛使用,成為最流行的倉庫管理系統(tǒng)項目之一。全球有數(shù)十萬 GitLab 云托管服務器,可能受漏洞影響的資產(chǎn)廣泛分布于世界各地,中國大陸省份中,浙江、廣東、山東、北京、上海等省市位于前列。

    目前受影響的 GitLab 版本:

    11.9 <= GitLab(CE/EE)< 13.8.8

    13.9 <= GitLab(CE/EE)< 13.9.6

    13.10 <= GitLab(CE/EE)< 13.10.3

    補丁

    1、如何檢測組件系統(tǒng)版本

    右上角找到help,點擊選擇欄中的“幫助”,即可看到版本信息。

    2、官方解決方案

    當前官方已發(fā)布最新版本,建議受影響的用戶及時更新升級到最新版本。鏈接如下:

    https://packages.gitlab.com/gitlab/

    3、臨時修復建議

    避免受影響的 GitLab 暴露在公網(wǎng)。