GitLab发布社群版及企业版更新,修补能让任意用户运行自动化工作Pipeline的重大漏洞
支付動態 · 2024-07-15

上周GitLab再度发布重大修补更新,处理重大层级的漏洞CVE-2024-6385,若不套用更新,攻击者有机会冒用其他用户的名义运行Pipeline工作流程,值得留意的是,不久前GitLab维护团队才缓解类似型态的弱点

7月10日GitLab发布社群版(CCE)及企业版(EE)更新17.1.2、17.0.4、16.11.6版,当中总共修补6项漏洞,最值得留意的是被列为重大层级风险的CVE-2024-6385。

这项漏洞影响15.8至16.11.5版、17.0至17.0.3版,以及17.1至17.1.3版GitLab,一旦攻击者利用这项漏洞,就有机会在特定情况下,冒用任意用户身分运行Pipeline工作流程,CVSS风险评为9.6分。

值得留意的是,两周前GitLab也修补类似的漏洞CVE-2024-5655,同样能导致攻击者冒用他人身分,运行Pipeline工作流程,危险程度也同样达到CVSS评分9.6。当时,开发团队也特别指出更新后可能会出现重大变更,要用户部署前特别留意。

另一个本次修补较为严重的漏洞是CVE-2024-5257,为中度风险层级,CVSS风险评为4.9分。当开发人员通过名为admin_compliance_framework的角色,有可能更动用于命名空间(namespace)群组的URL。

热门文章
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
首页
游戏
合作
发现
我的