<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞預警!!GitLab 曝出遠程代碼執行漏洞

    VSole2022-07-02 11:17:16

    0x01  漏洞簡述

    2022 年 7 月 1 日,OSCS 監測到 GitLab 曝出遠程代碼執行漏洞。該漏洞等級較為嚴重,CVE 編號為 CVE-2022-2185。

    GitLab 中授權用戶可以導入惡意制作的項目導致遠程代碼執行,攻擊者可利用該漏洞執行任意遠程代碼,OSCS 建議各位開發者關注漏洞風險。

    GitLab 是美國 GitLab 公司的一款使用 Ruby on Rails 開發的、自托管的、Git(版本控制系統)項目倉庫應用程序,開發者可通過 Web 界面訪問公開或私人項目。 

    0x02  風險等級

    360CERT對該漏洞的評定結果如下

    評定方式等級威脅等級嚴重影響面廣泛攻擊者價值高利用難度低360CERT評分9.9 

    0x03  漏洞詳情

    CVE-2022-2185: GitLab遠程代碼執行漏洞

    CVE: CVE-2022-2185

    組件: GitLab

    漏洞類型: 代碼執行

    影響: 服務器接管

    簡述: 該漏洞存在于GitLab社區版(CE)和企業版(EE)中,授權用戶可以導入惡意制作的項目導致遠程代碼執行。

    0x04  影響版本

    組件影響版本安全版本GitLab CE/EE <14.0版本14.10.5GitLab CE/EE <15.0版本15.0.4GitLab CE/EE <15.1版本15.1.1 

    0x05  修復建議

    根據影響版本中的信息,排查并升級到安全版本。 

    0x06  產品側解決方案

    若想了解更多產品信息或有相關業務需求,可移步至http://360.net。

    0x07  時間線

    2022-06-30 Gitlab官方發布通告

    2022-07-01 360CERT發布通告

    遠程代碼執行漏洞gitlab
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2022 年 7 月 1 日,OSCS 監測到 GitLab 曝出遠程代碼執行漏洞。該漏洞等級較為嚴重,CVE 編號為 CVE-2022-2185。
    ?云安全風險情報
    2023-09-26 13:48:20
    當前各行業基礎設施和服務向云逐漸遷移,隨之而來針對云上資產的攻擊也不斷出現,掌握云上風險態勢成為企業安全的重要環節。騰訊安全基于云原生安全體系,通過實時監測各類針對云上資產的攻擊行為,持續感知在野攻擊情況。經過安全專家的分析和挖掘,漏洞是攻擊鏈上的重要一環,既能看到“老而彌新”漏洞的自動化批量攻擊,也可發現新曝光漏洞開始迅速武器化,此外還涉及一些尚未公開的潛在風險被攻擊者利用。
    漏洞等級為“嚴重”,CVSS評分9.9。
    漏洞的EXP腳本在GitHub上公開,隨后攻擊者開始利用EXP來濫用有漏洞的ExifTool組件,攻擊面向互聯網的GitLab服務器,并創建新用戶并賦予其管理員權限。攻擊者不需要認證或使用CSRF token,甚至不需要有效的HTTP端點來使用該EXP。
    本倉庫所涉及的技術、思路和工具僅供安全技術研究,任何人不得將其用于非授權滲透測試,不得將其用于非法用途和盈利,否則后果自行承擔。
    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。GitLab 主要對 group 和 project 兩個維度進行代碼和文檔管理。漏洞危害 攻擊者可利用該漏洞通過 GitHub API 構造惡意數據執行遠程代碼攻擊,最終獲取服務器最高權限。解決方案 當前官方已發布最新版本,建議受影響的用戶及時更新升級到最新版本。
    安全研究人員披露了一個 VirusTotal 平臺的安全漏洞,攻擊者有可能利用該漏洞實現遠程代碼執行(RCE)。
    CERBER勒索軟件傳播者利用Atlassian Confluence遠程代碼執行漏洞(CVE-2021-26084)和GitLab exiftool 遠程代碼執行漏洞(CVE-2021-22205)攻擊云上主機。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类