GitLab存在重大漏洞,攻击者可冒用任意用户身分运行Pipeline工作流程
支付動態 · 2024-07-01

上周GitLab发布重大修补更新17.1.1、17.0.3、16.11.5版,其中列为重大层级的漏洞CVE-2024-5655相当值得留意,因为一旦遭到利用,攻击者就有机会假冒他人的名义,运行Pipeline工作流程

6月26日GitLab针对社群版(CE)及企业版(EE)发布重大修补更新17.1.1、17.0.3、16.11.5版,总共修补14个漏洞,其中最值得留意的部分,是列为重大层级的CVE-2024-5655,CVSS风险评为9.6分。

这项漏洞影响15.8至16.11.4、17.0.0 至17.0.2,以及17.1.0至17.1.0版,无论CE或EE版都会受到影响。开发团队指出,一旦攻击者触发漏洞,就可能在特定情况下,以其他用户的身分存取Pipeline工作流程。

虽然目前此漏洞尚未出现遭到利用的迹象,但有鉴于资安问题极为严重,开发团队呼吁用户应尽速套用新版程序。

但由于这项漏洞涉及Pipeline,开发团队也指出更新后会出现两项重大变更。

其中一项是合并请求(Merge Requests,MR)进到单一目标的工作流程会受到改变,因先前的目标分支遭到合并而导致合并请求需自动重新调整进入的目标,导致含有这类流程的Pipeline可能无法自动运行。用户必须手动启动Pipeline,才能让持续集成(CI)运行相关变更。

另一个则与身分验证有关。通过CI_JOB_TOKEN进行的GraphQL身分验证机制,在本次更新版本皆默认为停用,用户若要存取GraphQL的API,必须指定其中一种Token进行验证。

热门文章
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
首页
游戏
合作
发现
我的