GitLab RCE漏洞 (CVE-2021-22205) 已被广泛利用

X0_0X2021-11-04 11:00:39

0x00 风险概述

近日,GitLab中的一个未经身份验证的远程代码执行漏洞(CVE-2021-22205)被广泛利用,该漏洞已于4月修复,但目前仍有超过 30,000 个GitLab未修复此漏洞。

2021年 6 月4日,该漏洞的EXP脚本在GitHub上公开,随后攻击者开始利用EXP来滥用有漏洞的ExifTool组件,攻击面向互联网的GitLab服务器,并创建新用户并赋予其管理员权限。攻击者不需要认证或使用CSRF token,甚至不需要有效的HTTP端点来使用该EXP。

根据Rapid7发布的报告,在他们发现的 60,000 个面向互联网的 GitLab 中,至少有 50% 没有修复这个RCE 漏洞,具体情况如下:

  • 21%的安装已针对此漏洞进行了全面修补。
  • 50%的安装未针对此漏洞进行修补。
  • 29%的安装可能存在此漏洞,也可能不存在此漏洞。

但要修复CVE-2021-22205,管理员至少需要将GitLab CE/EE更新到13.10.3、13.9.6或13.8.8。

信息安全gitlab
本作品采用《CC 协议》,转载必须注明作者和本文链接
虽然并没有完美的安全计划,但此类事件表明网络安全团队不能忽视任何事情。Harper表示,当企业领导者狭隘地看待网络安全时将会带来负面影响。GitLab公司在调查中发现,70%的开发团队在开发早期就考虑了安全性。根据Verizon公司在2021年发布的一份数据泄露调查报告,2020年85%的数据泄露事件与人为因素有关。Bud
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
云原生实践下商用CI服务因其丰富的计算资源而被攻击者大量滥用,本文对此类攻击进行了系统性分析并提出了相关防御方案。
DevOps是Development和Operations组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率[1]。如图1所示[2],DevOps流程主要会涉及8个步骤,分别是:计划(PLAN)、编码(
有关这项研究的完整详细信息,请参阅 X-Force Red 白皮书“控制源代码:滥用源代码管理系统”。该材料也将在Black Hat USA 2022上展示。
开源生态“投毒”攻击是指攻击者利用软件供应商与最终用户之间的信任关系,在合法软件的开发、传播和升级过程中进行劫持或篡改,从而达到非法目的的攻击类型。
福田汽车是中国品种最全、规模最大的商用车企业,2021年品牌价值高达1808.36亿元,连续16年蝉联中国商用车行业第一位。2015年,福田完成了云平台和电商数字营销平台的建设,进入数字化的发展阶段。
随着业务电子化、服务线上化的不断推进,商业银行信息系统安全建设已取得长足的进步,但目前新态势对其安全运行提出新的挑战,主要体现在以下方面:一是从资产管理角度来看,各大型商业银行IT资产规模普遍数以万计,自有业务还在高速增长;部分银行实行提供基础设施、赋能合作伙伴、构建金融生态圈的金融科技战略,内外资产边界不再泾渭分明,上述态势加剧了IT资产治理的复杂性。
2021 年 3 月,“十四五”规划纲要对建设数字中国和打造网络安全强国做出了重要部署,共提及“网络安全” 14 次、“数据安全” 4 次,涉及数字经济、数字生态、国家安全、能源资源安全四大领域。俄乌军事冲突以来最大的网络安全事件当属 Viasat 卫星系统遭受网络攻击。随着中国网络安全自主创新能力不断提升,安全产业将呈现百花齐放的格局。
X0_0X
暂无描述