<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    GitLab安全更新修復了關鍵帳戶接管漏洞

    VSole2022-06-11 15:37:21

    GitLab是一個基于Web的Git存儲庫,適用于需要遠程管理其代碼的開發人員團隊。它擁有大約3000萬注冊用戶和100萬付費客戶。

    最近,為了解決一些漏洞,GitLab為其社區版和企業版產品的多個版本發布了關鍵安全更新,其中包含著一個允許帳戶接管的漏洞。

    通過控制GitLab帳戶,黑客可以訪問開發人員的項目并竊取其源代碼,而這會造成嚴重的后果。

    該漏洞被跟蹤為CVE-2022-1680,嚴重性評分為9.9,從11.10至14.9.4、14.10至14.10.3和版本15.0的GitLab都會遭到影響

    當配置SAML SSO組時,SCIM功能可以允許高級權限的任何使用者通過用戶名或者郵件邀請任意用戶,然后通過SCIM功能將這些郵件改為攻擊者控制的郵件。根據Gitlab公司公告,在這種具有特定配置的實例上可以利用該漏洞,好消息是目標帳戶上存在雙因素身份驗證 (2FA) 可以減少濫用的可能性,但是攻擊者還是有可能更改目標帳戶的顯示名稱和用戶名。

    關于修復

    該問題已通過所有受影響分支機構的安全更新得到解決。所有GitLab用戶都應盡快遷移到最新的可用版本。

    有關如何更新GitLab的說明,請訪問

    https://about.gitlab.com/update/。

    對于GitLab Runner,您可以使用此數據庫

    https://docs.gitlab.com/runner/install/linux-repository.html#updating-the-runner。

    此外,要檢查安全斷言標記語言 (SAML) 訪問保護是否處于活動狀態,管理員可以查看此說明網頁

    https://docs.gitlab.com/ee/integration/saml.html#configuring-group-saml-on-a-self-managed-gitlab-instance, 其 中包含有關將此功能設置為所需策略的指導。

    其余高危漏洞

    本次安全更新還修復了其他倆個高危險性的缺陷。第一個是Jira集成組件中的跨站點腳本 (XSS) 問題(CVE-2022-1940)它的嚴重性評分為 7.7。第二個是允許在聯系人列表中注入HTML并啟用XSS攻擊,即缺少輸入驗證(CVE-2022-1948),嚴重性評分為8.7。

    其它幾個次危險性缺陷分別為IP白名單繞過漏洞,web段授權不當漏洞,群組成員訪問不當漏洞以及鎖繞過漏洞。

    信息安全gitlab
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    雖然并沒有完美的安全計劃,但此類事件表明網絡安全團隊不能忽視任何事情。Harper表示,當企業領導者狹隘地看待網絡安全時將會帶來負面影響。GitLab公司在調查中發現,70%的開發團隊在開發早期就考慮了安全性。根據Verizon公司在2021年發布的一份數據泄露調查報告,2020年85%的數據泄露事件與人為因素有關。Bud
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    云原生實踐下商用CI服務因其豐富的計算資源而被攻擊者大量濫用,本文對此類攻擊進行了系統性分析并提出了相關防御方案。
    DevOps是Development和Operations組合的縮寫詞,它指的是一種協作方法,使企業的應用程序開發團隊(Development team)和 IT 運營團隊(Operations team)能夠更好地溝通工作,DevOps的概念有助于使技術項目與業務需求保持一致,從而提高企業整體的工作效率[1]。如圖1所示[2],DevOps流程主要會涉及8個步驟,分別是:計劃(PLAN)、編碼(
    有關這項研究的完整詳細信息,請參閱 X-Force Red 白皮書“控制源代碼:濫用源代碼管理系統”。該材料也將在Black Hat USA 2022上展示。
    開源生態“投毒”攻擊是指攻擊者利用軟件供應商與最終用戶之間的信任關系,在合法軟件的開發、傳播和升級過程中進行劫持或篡改,從而達到非法目的的攻擊類型。
    福田汽車是中國品種最全、規模最大的商用車企業,2021年品牌價值高達1808.36億元,連續16年蟬聯中國商用車行業第一位。2015年,福田完成了云平臺和電商數字營銷平臺的建設,進入數字化的發展階段。
    隨著業務電子化、服務線上化的不斷推進,商業銀行信息系統安全建設已取得長足的進步,但目前新態勢對其安全運行提出新的挑戰,主要體現在以下方面:一是從資產管理角度來看,各大型商業銀行IT資產規模普遍數以萬計,自有業務還在高速增長;部分銀行實行提供基礎設施、賦能合作伙伴、構建金融生態圈的金融科技戰略,內外資產邊界不再涇渭分明,上述態勢加劇了IT資產治理的復雜性。
    2021 年 3 月,“十四五”規劃綱要對建設數字中國和打造網絡安全強國做出了重要部署,共提及“網絡安全” 14 次、“數據安全” 4 次,涉及數字經濟、數字生態、國家安全、能源資源安全四大領域。俄烏軍事沖突以來最大的網絡安全事件當屬 Viasat 衛星系統遭受網絡攻擊。隨著中國網絡安全自主創新能力不斷提升,安全產業將呈現百花齊放的格局。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类