首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

GitLab服务器漏洞被滥用于发起超过1Tbps的DDoS攻击

2021-11-05 16:21 · 稿源: cnbeta

Google 云安全可靠性工程师 Damian Menscher 在今日披露的 CVE-2021-22205 漏洞利用报告中指出:有攻击者正在利用 GitLab 托管服务器上的安全漏洞来构建僵尸网络,并发起规模惊人的分布式拒绝服务攻击(DDoS)。其中一些攻击的峰值流量,甚至超过了 1 Tbps 。

攻击盯上了 GitLab 的元数据删除功能

The Record 报道称:该漏洞由 William Bowling 发现,并通过漏洞赏金计划提交给了 GitLab 官方。

具体受影响的组件被称作 ExifTool,它是一个用于将图像上传到 Web 服务器、并剔除元数据的库。

GitLab 在社区版(CE)和企业版(EE)上均使用了 ExifTool,且公司能够将其服务的开源 / 商业版本安装在自己的服务器上。

这样一来,企业能够专注于他们想要处理专有代码的场景安全环境,而无需使用基于云端的 GitLab 服务。

(图自:HN Security)

然而在向 HackerOne 提交的一份报告中,Bowling 称其发现了一种滥用 ExifTool 的方法,可被用于扫描 DjVu 格式的文档上传,进而获得对整个底层 GitLab 网络服务器的控制。

上周首次披露漏洞利用迹象的意大利安全公司 HN Security 指出,攻击可追溯到今年 6 月份。

当时安全研究员 Piergiovanni Cipolloni 表示,在发现有随机命名的用户被添加到受感染的 GitLab 服务器后,他们随即对此展开了调查。这些用户很可能是由攻击者一手创建,旨在对受害系统实施远程控制。

尽管 HN Security 尚不清楚这些攻击的目的,但 Google 工程师 Damian Menscher 已于昨日表示,被黑服务器属于某个巨型僵尸网络的一部分。

该网络包含成千上万个受感染的 GitLab 实例,且正被用于发起大规模的 DDoS 攻击。遗憾的是,尽管 GitLab 已于 2021 年 4 月完成了修补,仍有大约 30000 个 GitLab 服务器尚未打上补丁。

举报

  • 相关推荐
  • 百惠金控:全球 IPO 重现热度 AI 股料再受热捧

    毕马威报告显示,全球IPO市场正逐步回暖,2025年第三季度超400宗IPO,创投市场连续四季稳健增长。AI领域成为主要驱动力,OpenAI等企业筹备上市推动热潮,美股与港股表现活跃。投资者更趋理性,聚焦企业商业模式与盈利潜力。香港凭借国际金融中心地位,吸引中资科创企业上市,需满足财务披露与ESG高标准。机构建议企业尽早寻求专业支持,把握资本窗口期。

  • 牵线即“印钞”,相亲直播18万红娘撑起IPO

    上个月,伊对App的母公司米连科技正式向港交所递交招股书,揭开了在线相亲直播赛道的赚钱密码。这家公司2025年上半年以19.17亿元的营收引起市场关注,而撑起这份成绩单的核心引擎,竟是直播间里忙着牵线搭桥的“线上红娘”。 招股书的数据直白地展现了这门生意的爆发力,米连科技旗下旗舰产品“伊对”上半年贡献15亿元收入,占公司总营收近八成,不仅稳坐中国在线�

  • 7000万个“奥特曼蛋”,撑起一个IPO

    奥特曼,是无数孩子心中的“宇宙超神”,“你相信光吗?”等台词也在口口相传中成为经典。 除了影视作品之外,在这个持续了半个世纪的顶流IP之下,与之相关的生意依旧在源源不断地涌现。就连出现在货架上的一颗小小“奥特曼蛋”,也正在悄然成长为一个零食巨头,向着港交所发起IPO冲刺。 奥特曼蛋是IP趣玩食品企业金添动漫的王牌产品。

  • 全球DRAM价格飙升 长鑫LPDDR5X量产成市场“稳定器”

    DRAM合约价近期暴涨,三星、SK海力士和美光暂停DDR5报价,导致供应链紧张,现货价格一周内飙升25%。机构预测四季度DRAM价格将上涨18%-28%,NAND闪存合约价也将全面上涨5%-10%。与此同时,长鑫存储已量产LPDDR5X产品,覆盖多种容量和速率,技术达国际一流水平。全球内存市场格局正从“三足鼎立”向“四方争霸”演变,下游客户纷纷签署长期协议以确保供应稳定。

  • 只有0.9B的PaddleOCR-VL,却是现在最强的OCR模型。

    ​这几天,OCR这个词,绝对是整个AI圈最火的词。因为DeepSeek-OCR,甚至让OCR这个赛道文艺复兴,又给直接带火了。 整个Hugging Face的趋势版里,前4有3个OCR,甚至Qwen3-VL-8B也能干OCR的活,说一句全员OCR真的不过分。 然后在我上一篇讲DeepSeek-OCR文章的评论区里,有很多朋友都在把DeepSeek-OCR跟PaddleOCR-VL做对比,也有很多人都在问,能不能再解读一下百度那个OCR模型(也就是PaddleOCR-VL

  • OPPO Find X9系列卖爆了,这下全网都在找追光红?

    在国产高端手机市场竞争白热化的当下,用户留存率与新品市场热度已成为衡量品牌竞争力的核心指标。而在双十一狂欢这一关键节点下,OPPO Find X9系列市场反响强烈,俨然已成爆款。

  • OPPO Find X9系列宣布率先支持小红书8K照片直发 全焦段直出

    今日,OPPO宣布Find X9系列率先支持在小红书平台8K画质直发,全焦段可以直出8K超清照片。 简单来说就是完整的5000万像素模式,不压缩画质。 据了解,OPPO Find X9系列全球首发哈苏2亿超清长焦,全焦段8K超清照片 4K超清实况,搭配丹霞色彩还原镜头 LUMO质感人像视频引擎。 Find X9 Pro主摄采用AOA主动光学校准技术,2亿像素长焦解析力提升15%,进光量提升140%。

  • OPPOFind X9 新机发布, 火山引擎助力打造AI应用新体验

    OPPO Find X9系列以“画质革命”为核心,全面升级移动影像能力,致力于打造手机摄影新标杆。该系列搭载火山引擎,强化AI功能,支持AI写作、播客创作、多模态问答及AI作图,重点优化旅行场景,简化创作流程。同时,作为业界首款支持机密计算AI推理的消费级手机,通过AICC平台保障用户数据全生命周期安全,提供放心、便捷的智能服务体验。

  • OPPO ColorOS 16正式版11月升级机型公布:支持23款机型

    ColorOS 16正式版11月升级计划公布,涵盖OPPO Find X7/N3系列、一加Ace 5系列等23款机型。系统引入极光引擎、潮汐引擎及自研繁星编译器,显著提升流畅度并降低功耗。新增一键闪记功能,支持复杂图文与超长视频录制。生态互联实现突破,全面打通Apple Watch生态,支持打车、外卖等信息跨设备显示。通过软硬协同优化,为用户打造更流畅持久的操作体验。

  • OPPO ColorOS 16正式版推送:首批适配11款机型

    ColorOS 16正式版于10月30日启动推送,首批覆盖11款OPPO和一加热门机型。该系统引入极光引擎、潮汐引擎与繁星编译器三大流畅技术,实现感官、性能与底层的全方位提升。极光引擎打造业内首个“无缝隙架构”,确保全场景丝滑交互;潮汐引擎首发芯片级动态追帧技术,系统重载流畅度提升37%,功耗降低13%;繁星编译器首创安卓跨级融合编译技术,大幅提升低算力芯片性能。此次升级将增强品牌市场竞争力,为用户带来更出色的使用体验。

今日大家都在搜的词: