成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

GitLab 曝一嚴(yán)重漏洞,威脅軟件開(kāi)發(fā)管道

安全
據(jù)該公司稱,CVE-2024-5655 這個(gè)關(guān)鍵漏洞影響的 GitLab 版本從 15.8 到 16.11.5,從 17.0 到 17.0.3,以及從 17.1 到 17.1.1。

DARKReading 網(wǎng)站消息,一個(gè)嚴(yán)重的 GitLab 漏洞可能允許攻擊者以另一個(gè)用戶的身份運(yùn)行管道,該公司正敦促運(yùn)行易受攻擊版本的用戶立即修補(bǔ)該漏洞,以避免 CI/CD 失常。

GitLab 是僅次于 GitHub 的流行 Git 存儲(chǔ)庫(kù),擁有數(shù)百萬(wàn)活躍用戶。上周,它發(fā)布了社區(qū)版(開(kāi)源)和企業(yè)版的新版本。

更新包括對(duì) 14 個(gè)不同安全問(wèn)題的修復(fù),包括跨站請(qǐng)求偽造(CSRF)、跨站腳本(XSS)、拒絕服務(wù)(DoS)等。根據(jù)通用漏洞評(píng)分系統(tǒng) (CVSS),其中一個(gè)問(wèn)題的嚴(yán)重程度較低,九個(gè)問(wèn)題的嚴(yán)重程度中等,三個(gè)問(wèn)題的嚴(yán)重程度較高,但有一個(gè)關(guān)鍵漏洞的 CVSS 得分為 9.6(滿分 10 分)。

CVE-2024-5655 對(duì)代碼開(kāi)發(fā)構(gòu)成嚴(yán)重威脅

據(jù)該公司稱,CVE-2024-5655 這個(gè)關(guān)鍵漏洞影響的 GitLab 版本從 15.8 到 16.11.5,從 17.0 到 17.0.3,以及從 17.1 到 17.1.1。該漏洞允許攻擊者以另一個(gè)用戶的身份觸發(fā)管道,但僅限于 GitLab 沒(méi)有詳細(xì)說(shuō)明的情況(GitLab 也沒(méi)有提供有關(guān)該漏洞的任何其他信息)。

在 GitLab 中,管道可以自動(dòng)完成構(gòu)建、測(cè)試和部署代碼的過(guò)程。從理論上講,攻擊者如果有能力以其他用戶的身份運(yùn)行管道,就可以訪問(wèn)他們的私有存儲(chǔ)庫(kù),并操作、竊取或外泄其中包含的敏感代碼和數(shù)據(jù)。

與 CVE-2023-7028 不同,GitLab 到目前為止還沒(méi)有發(fā)現(xiàn) CVE-2024-5655 漏洞在野外被利用的證據(jù),而 CVE-2023-7028 在今年春天早些時(shí)候已經(jīng)被利用。不過(guò),這種情況可能很快就會(huì)改變。

合規(guī)問(wèn)題,不僅僅是安全問(wèn)題

像 CVE-2024-5655 這樣根植于開(kāi)發(fā)過(guò)程中的問(wèn)題,有時(shí)會(huì)帶來(lái)的困擾遠(yuǎn)不止于它們?cè)谖臋n上所呈現(xiàn)的簡(jiǎn)單風(fēng)險(xiǎn)。

Synopsys Software Integrity Group 首席副顧問(wèn) Jamie Boote 說(shuō):"在最壞的情況下,這個(gè)漏洞甚至不需要被利用就會(huì)給公司造成收入損失。"一個(gè)軟件或軟件驅(qū)動(dòng)的產(chǎn)品是使用一個(gè)易受攻擊的 GitLab 版本構(gòu)建的,這一事實(shí)本身就可能引起關(guān)注。

像這樣的管道漏洞不僅會(huì)帶來(lái)安全風(fēng)險(xiǎn),還會(huì)帶來(lái)監(jiān)管和合規(guī)風(fēng)險(xiǎn)。Jamie Boote 解釋說(shuō):"由于美國(guó)公司正在努力滿足向美國(guó)政府銷售軟件和產(chǎn)品所需的自檢表要求,如果不解決這個(gè)漏洞,可能會(huì)導(dǎo)致合規(guī)性漏洞,從而使銷售和合同面臨風(fēng)險(xiǎn)?!彼貏e提到了美國(guó)商務(wù)部《安全軟件開(kāi)發(fā)證明表說(shuō)明》第三部分的第 1c 行,其中要求 "在開(kāi)發(fā)和構(gòu)建軟件的相關(guān)環(huán)境中執(zhí)行多因素身份驗(yàn)證和有條件訪問(wèn),以最大限度地降低安全風(fēng)險(xiǎn)"。

Jamie Boote 表示,不解決這一漏洞的公司將很難符合第 1c 項(xiàng)的要求,因?yàn)楣粽呖梢岳寐┒蠢@過(guò)公司為符合要求而依賴的條件訪問(wèn)控制。

參考來(lái)源:https://www.darkreading.com/application-security/critical-gitlab-bug-threatens-software-development-pipelines

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2024-10-12 14:36:34

2024-07-11 16:05:12

2021-08-04 18:00:23

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2023-12-08 13:18:27

2024-07-11 16:25:44

2015-10-12 10:07:19

2015-12-11 13:33:40

2023-07-29 11:15:47

2024-12-17 14:29:57

2020-10-15 12:24:46

Linux漏洞攻擊

2024-02-18 17:03:41

2009-04-30 09:02:36

微軟操作系統(tǒng)Windows 7

2015-08-26 10:14:29

2022-08-22 13:27:25

漏洞網(wǎng)絡(luò)安全

2021-11-30 18:44:17

漏洞Zoom網(wǎng)絡(luò)攻擊

2015-07-08 10:53:34

2014-10-31 09:46:25

FTP遠(yuǎn)程執(zhí)行漏洞安全漏洞

2014-07-11 11:26:47

2009-04-27 23:45:07

2024-05-07 16:38:25

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 成人国产精品一级毛片视频毛片 | 国产精品一区在线观看 | 最新中文字幕在线播放 | 成年免费大片黄在线观看岛国 | 欧美一级艳情片免费观看 | 亚洲二区视频 | 在线亚洲免费视频 | 成人看片在线观看 | 成人午夜精品 | 成人一区二区三区在线观看 | 日韩av电影在线观看 | 人人鲁人人莫人人爱精品 | 综合久久综合久久 | 午夜丰满少妇一级毛片 | 亚洲精选久久 | 精品综合 | 亚洲成人福利在线观看 | 成人一级片在线观看 | 国产在线一区观看 | 久久骚| 亚洲一区日韩 | 在线免费观看黄色 | 超级乱淫av片免费播放 | 免费一区| 免费久久久久久 | 国产一级电影在线观看 | 国产精品视屏 | 久草网址| 色就干 | www.久久久久久久久久久 | 免费色网址 | 亚洲成在线观看 | 成人在线一区二区 | 亚洲精品视频免费观看 | 精品一区二区久久 | 日韩免费一区 | 四季久久免费一区二区三区四区 | 久久精品天堂 | 国产精品毛片久久久久久 | 特级黄一级播放 | 亚洲福利在线观看 |