自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

高危漏洞曝光半年之久,超一半的GitLab服務(wù)器仍未修復(fù)

安全 漏洞
據(jù)Rapid7發(fā)布的報告顯示,半年多以前已經(jīng)披露的一個高危漏洞,直到現(xiàn)在竟然還有一多半的GitLab 服務(wù)器仍然沒有進行修復(fù)。

近年來,隨著開源技術(shù)如火如荼地發(fā)展,各行各業(yè)紛紛開始選擇擁抱開源,給產(chǎn)業(yè)發(fā)展升級帶來了新的活力。

但不可否認的是,開源技術(shù)的安全性依舊是一個難以解決的難題,甚至已經(jīng)開始影響開源生態(tài)的健康發(fā)展。作為一個開放的形態(tài),開源技術(shù)更側(cè)重技術(shù)的應(yīng)用,而忽略了技術(shù)本身是否安全,因此對于漏洞修復(fù)并不積極。

據(jù)Rapid7發(fā)布的報告顯示,半年多以前已經(jīng)披露的一個高危漏洞,直到現(xiàn)在竟然還有一多半的GitLab 服務(wù)器仍然沒有進行修復(fù)。犯罪分子完全可以利用這個已知的漏洞發(fā)起網(wǎng)絡(luò)攻擊。

這里先簡單介紹一下該漏洞的基本情況。

2021年4月14日,安全研究人員發(fā)現(xiàn)一個GitLab 服務(wù)器遠程命令執(zhí)行漏洞,編號CVE-2021-22205,CVSS v3評分為10.0。該漏洞在無需進行身份驗證的情況下即可進行利用,社區(qū)版(CE)和企業(yè)版(EE)皆受影響。

4月15日,GitLab官方發(fā)布安全更新修復(fù)了此GitLab命令執(zhí)行漏洞(CVE-2021-22205),由于GitLab中的ExifTool沒有對傳入的圖像文件的擴展名進行正確處理,攻擊者通過上傳特制的惡意圖片,可以在目標服務(wù)器上執(zhí)行任意命令,還可以訪問存儲庫,甚至是刪除、修改和竊取源代碼。

該漏洞正在被利用

由于很多GitLab 服務(wù)器遲遲未修復(fù)漏洞,讓不法分子有了可趁之機。2021年6月,威脅組織開始利用該漏洞,他們在GitLab 服務(wù)器中創(chuàng)建新賬號,并賦予管理員權(quán)限。在這個過程中,攻擊者不需要驗證或使用 CSRF 令牌,甚至不需要一個有效的 HTTP 端點來使用漏洞。

為了進一步確定該漏洞的潛在影響范圍,國際知名網(wǎng)絡(luò)安全公司Rapid7開始調(diào)查尚未修復(fù)漏洞的GitLab 服務(wù)器數(shù)量。

調(diào)查結(jié)果令人大吃一驚。數(shù)據(jù)顯示,截止到2021年11月,被調(diào)查的6W個GitLab 服務(wù)器中,50%以上沒有針對性修復(fù)該漏洞;29%不確定是否存在漏洞,因為無法提取這些服務(wù)器的版本字符串。

這意味著只有20%左右的GitLab 服務(wù)器是確定修復(fù)了該漏洞。這還僅僅是這個漏洞的修復(fù)情況,那么其他的高危漏洞呢,又有多少修復(fù)了的?

在報告中,安全研究人員建議用戶將GitLab社區(qū)版(CE)和企業(yè)版(EE)版本升級至13.10.3、13.9.6和13.8.8進行防護。

參考來源:

https://www.bleepingcomputer.com/news/security/over-30-000-gitlab-servers-still-unpatched-against-critical-bug/

 

 

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-11-04 11:10:22

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全技術(shù)周刊

2009-04-09 19:21:02

Vmware虛擬化服務(wù)器

2011-11-07 10:06:28

惠普ARM服務(wù)器Moonshot

2021-10-09 08:21:46

Windows 11微軟Lansweeper

2023-07-31 11:03:39

應(yīng)用Threads

2015-07-27 10:24:01

蘋果中國

2017-01-03 19:48:33

2013-02-25 10:11:35

4GLTE商用網(wǎng)絡(luò)

2020-12-04 10:11:26

Unsafejava并發(fā)包

2009-08-27 09:25:33

GoogleChrome高危漏洞Mozilla

2012-08-30 16:23:53

2021-08-12 09:10:11

網(wǎng)絡(luò)攻擊遠程攻擊網(wǎng)絡(luò)安全

2021-08-13 11:23:10

網(wǎng)絡(luò)安全數(shù)據(jù)醫(yī)療

2022-04-26 16:52:59

漏洞網(wǎng)絡(luò)攻擊者谷歌

2018-06-15 09:18:16

高通服務(wù)器芯片

2011-04-27 09:21:24

微軟半寬服務(wù)器

2016-11-08 19:44:08

2025-01-03 09:00:00

2015-12-10 10:13:22

2020-10-05 21:41:58

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號