GitLab安全更新修复了关键帐户接管漏洞

VSole2022-06-11 15:37:21

GitLab是一个基于Web的Git存储库,适用于需要远程管理其代码的开发人员团队。它拥有大约3000万注册用户和100万付费客户。

最近,为了解决一些漏洞,GitLab为其社区版和企业版产品的多个版本发布了关键安全更新,其中包含着一个允许帐户接管的漏洞。

通过控制GitLab帐户,黑客可以访问开发人员的项目并窃取其源代码,而这会造成严重的后果。

该漏洞被跟踪为CVE-2022-1680,严重性评分为9.9,从11.10至14.9.4、14.10至14.10.3和版本15.0的GitLab都会遭到影响

当配置SAML SSO组时,SCIM功能可以允许高级权限的任何使用者通过用户名或者邮件邀请任意用户,然后通过SCIM功能将这些邮件改为攻击者控制的邮件。根据Gitlab公司公告,在这种具有特定配置的实例上可以利用该漏洞,好消息是目标帐户上存在双因素身份验证 (2FA) 可以减少滥用的可能性,但是攻击者还是有可能更改目标帐户的显示名称和用户名。

关于修复

该问题已通过所有受影响分支机构的安全更新得到解决。所有GitLab用户都应尽快迁移到最新的可用版本。

有关如何更新GitLab的说明,请访问

https://about.gitlab.com/update/。

对于GitLab Runner,您可以使用此数据库

https://docs.gitlab.com/runner/install/linux-repository.html#updating-the-runner。

此外,要检查安全断言标记语言 (SAML) 访问保护是否处于活动状态,管理员可以查看此说明网页

https://docs.gitlab.com/ee/integration/saml.html#configuring-group-saml-on-a-self-managed-gitlab-instance, 其 中包含有关将此功能设置为所需策略的指导。

其余高危漏洞

本次安全更新还修复了其他俩个高危险性的缺陷。第一个是Jira集成组件中的跨站点脚本 (XSS) 问题(CVE-2022-1940)它的严重性评分为 7.7。第二个是允许在联系人列表中注入HTML并启用XSS攻击,即缺少输入验证(CVE-2022-1948),严重性评分为8.7。

其它几个次危险性缺陷分别为IP白名单绕过漏洞,web段授权不当漏洞,群组成员访问不当漏洞以及锁绕过漏洞。

信息安全gitlab
本作品采用《CC 协议》,转载必须注明作者和本文链接
虽然并没有完美的安全计划,但此类事件表明网络安全团队不能忽视任何事情。Harper表示,当企业领导者狭隘地看待网络安全时将会带来负面影响。GitLab公司在调查中发现,70%的开发团队在开发早期就考虑了安全性。根据Verizon公司在2021年发布的一份数据泄露调查报告,2020年85%的数据泄露事件与人为因素有关。Bud
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
云原生实践下商用CI服务因其丰富的计算资源而被攻击者大量滥用,本文对此类攻击进行了系统性分析并提出了相关防御方案。
DevOps是Development和Operations组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率[1]。如图1所示[2],DevOps流程主要会涉及8个步骤,分别是:计划(PLAN)、编码(
有关这项研究的完整详细信息,请参阅 X-Force Red 白皮书“控制源代码:滥用源代码管理系统”。该材料也将在Black Hat USA 2022上展示。
开源生态“投毒”攻击是指攻击者利用软件供应商与最终用户之间的信任关系,在合法软件的开发、传播和升级过程中进行劫持或篡改,从而达到非法目的的攻击类型。
福田汽车是中国品种最全、规模最大的商用车企业,2021年品牌价值高达1808.36亿元,连续16年蝉联中国商用车行业第一位。2015年,福田完成了云平台和电商数字营销平台的建设,进入数字化的发展阶段。
随着业务电子化、服务线上化的不断推进,商业银行信息系统安全建设已取得长足的进步,但目前新态势对其安全运行提出新的挑战,主要体现在以下方面:一是从资产管理角度来看,各大型商业银行IT资产规模普遍数以万计,自有业务还在高速增长;部分银行实行提供基础设施、赋能合作伙伴、构建金融生态圈的金融科技战略,内外资产边界不再泾渭分明,上述态势加剧了IT资产治理的复杂性。
2021 年 3 月,“十四五”规划纲要对建设数字中国和打造网络安全强国做出了重要部署,共提及“网络安全” 14 次、“数据安全” 4 次,涉及数字经济、数字生态、国家安全、能源资源安全四大领域。俄乌军事冲突以来最大的网络安全事件当属 Viasat 卫星系统遭受网络攻击。随着中国网络安全自主创新能力不断提升,安全产业将呈现百花齐放的格局。
VSole
网络安全专家