首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

GitLab服务器漏洞被滥用于发起超过1Tbps的DDoS攻击

2021-11-05 16:21 · 稿源: cnbeta

Google 云安全可靠性工程师 Damian Menscher 在今日披露的 CVE-2021-22205 漏洞利用报告中指出:有攻击者正在利用 GitLab 托管服务器上的安全漏洞来构建僵尸网络,并发起规模惊人的分布式拒绝服务攻击(DDoS)。其中一些攻击的峰值流量,甚至超过了 1 Tbps 。

攻击盯上了 GitLab 的元数据删除功能

The Record 报道称:该漏洞由 William Bowling 发现,并通过漏洞赏金计划提交给了 GitLab 官方。

具体受影响的组件被称作 ExifTool,它是一个用于将图像上传到 Web 服务器、并剔除元数据的库。

GitLab 在社区版(CE)和企业版(EE)上均使用了 ExifTool,且公司能够将其服务的开源 / 商业版本安装在自己的服务器上。

这样一来,企业能够专注于他们想要处理专有代码的场景安全环境,而无需使用基于云端的 GitLab 服务。

(图自:HN Security)

然而在向 HackerOne 提交的一份报告中,Bowling 称其发现了一种滥用 ExifTool 的方法,可被用于扫描 DjVu 格式的文档上传,进而获得对整个底层 GitLab 网络服务器的控制。

上周首次披露漏洞利用迹象的意大利安全公司 HN Security 指出,攻击可追溯到今年 6 月份。

当时安全研究员 Piergiovanni Cipolloni 表示,在发现有随机命名的用户被添加到受感染的 GitLab 服务器后,他们随即对此展开了调查。这些用户很可能是由攻击者一手创建,旨在对受害系统实施远程控制。

尽管 HN Security 尚不清楚这些攻击的目的,但 Google 工程师 Damian Menscher 已于昨日表示,被黑服务器属于某个巨型僵尸网络的一部分。

该网络包含成千上万个受感染的 GitLab 实例,且正被用于发起大规模的 DDoS 攻击。遗憾的是,尽管 GitLab 已于 2021 年 4 月完成了修补,仍有大约 30000 个 GitLab 服务器尚未打上补丁。

举报

  • 相关推荐
  • 极光旗下EngageLab及GPTBots双品牌通过SOC 2 Type II认证

    极光旗下EngageLab和GPTBots双品牌通过SOC 2 Type II认证,彰显数据安全与国际合规能力。该认证由美国注册会计师协会制定,覆盖安全性、可用性等五大维度,验证了平台在连续数月的稳定运营表现。作为中国领先的客户互动与营销科技服务商,极光通过旗下客户互动平台EngageLab和企业级AI智能体GPTBots,为全球客户提供行业领先的数据安全保障。此次认证巩固了极光在智能客户互动与AI服务领域的行业地位,其客户覆盖科技、金融等多个领域,遍布全球多个国家和地区。

  • 女生兼职给LABUBU钩衣服月入超2万 月销量超过300单

    近日,一位在社交平台开设钩织娃衣店的店主糖糖引起了广泛关注。她通过为泡泡玛特原创潮玩LABUBU手工钩织衣服,实现了月收入超过两万元的佳绩,其中近一半订单来自海外。 ​她近几个月都在专注于为LABUBU手工钩织衣服。这些手工钩织的娃衣每件定价在70元上下,凭借精湛的手艺和独特的设计,受到了众多消费者的喜爱。月销量超过300单,这一数字不仅证明了LABUBU的受欢�

  • 极光GPTBots成功完成“生成式人工智能服务登记”

    极光旗下AI开发平台GPTBots.ai近日在广东省网信部门完成生成式人工智能服务登记,成为合规经营的AI服务提供商。该平台严格遵循国家《互联网信息服务深度合成管理规定》和《生成式人工智能服务管理暂行办法》等法规要求,标志着其在技术创新、服务模式和数据安全等方面获得关键合规认可。此次登记体现了极光对法律法规的严格遵守和对安全责任的高度重视,为区域AI生态发展注入新活力。未来,极光将继续优化技术与服务,保障用户权益,推动生成式AI技术的健康规范发展。

  • 年轻人氪金“塑料茅台”,Labubu养肥了谁?

    去年开始,一个名叫Labubu的新系列潮玩在北美悄然走红。 这个有着尖耳朵和“邪恶笑容”的小怪物,突然出现在各大社交平台的热搜榜上。从洛杉矶的网红咖啡馆到纽约的潮流买手店,年轻人开始热衷于分享自己与Labubu的合影,这种热潮像一阵风似的越刮越猛。 这股风潮很快跨过大洋吹到了国内。几乎是一夜之间,泡泡玛特店门口排起了长队,地铁里能看到年轻人手机壳上�

  • 108万的Labubu,才不是王宁的「上限」

    最贵的Labubu诞生了——一款显示为初代藏品薄荷色的Labubu以108万的价格完成竞拍。 这一消息瞬间引爆了社交媒体,不同声音涌入其中,使其瞬间登上了小红书、微博等多个热搜榜前列。有人认为这是“为情绪价值买单的时代”,也有人喊出“这个世界疯了”。

  • GPTBots 迎来增强版 DeepSeek-R1-0528 模型

    GPTBots.ai平台宣布集成深度求索(DeepSeek)最新开源模型DeepSeek-R1-0528,该模型在推理能力上媲美OpenAI和Google的顶级模型,性能显著提升:数学竞赛准确率从70%提升至87.5%,编程性能从63.5%提升至73.3%。该模型支持JSON输出与函数调用,可无缝嵌入企业工作流,同时推出轻量级版本DeepSeek-R1-0528-Qwen3-8B,仅需16GB GPU内存即可运行。此次集成将强化GPTBots为企业提供金融、医疗、教育等领域的AI解决方案能力,助力企业构建定制化AI应用。平台秉持开源理念,采用MIT许可协议,支持商业使用与定制开发。

  • 终于知道LABUBU像谁了上热搜 网友:跟张飞长得太像了

    近日,Labubu这一热门形象与经典影视角色张飞产生了奇妙的关联,引发了网友们的广泛关注和热烈讨论。 原本Labubu以其独特的外形和设计在潮玩界拥有众多粉丝,然而近期有网友在社交媒体上指出,Labubu跟经典影视里的张飞神态神同步,仿佛一个模子刻出来的。 这一发现迅速在网络上传播开来,众多社交媒体平台上相继出现了关于“Labubu与张飞”对比的话题标签,如#终于知

  • 当在线教育遇见 Rightbot:数智员工如何重构教育服务范式

    在线教育行业面临人力成本与服务标准化的双重困境,疫情期某平台用户量暴增300%却导致客服响应时间飙升至40分钟,教师人均负责学员突破200人,投诉率激增260%。文章揭示了"规模扩张-人力过载-体验崩塌"的恶性循环本质,指出标准化服务与个性化需求的冲突。通过Rightbot智能助教案例,展示了AI如何重构教育服务:1)构建垂直领域知识图谱,覆盖K12等6大领域;2)情感智能交互,识别学员真实需求并触发个性化策略;3)全链路数据闭环,预测学习风险并优化教学。实验数据显示,采用AI的机构教师人效提升275%,学员完课率提高58%,满意度从72分升至89分。文章提出未来教育将走向人机协同,让教师专注20%的高价值工作,用技术实现规模化与个性化的平衡。

  • 张朝阳退回的LABUBU换了一辆车:新去向揭晓

    近日,Labubu相关话题热度居高不下,频繁登上热搜榜单,而张朝阳后悔送回胡润交给他的绝版Labubu一事,更是引发网友广泛关注与热烈讨论。今日,胡润发布视频,揭晓了这一绝版Labubu的新去向。 在视频里,胡润将该绝版Labubu交到了小马智行联合创始人兼CEO彭军手中,作为交换,彭军给了胡润一台车。彭

  • 把Labubu炒成 “塑料茅台”,盲盒市场泡沫狂飙?

    一代人有一代人的鸡蛋要领,而Labubu就是当代年轻人争着抢着都要领的“鸡蛋”。 近期,有银行推出“存款送Labubu盲盒”的活动招揽储户引发广泛热议,尽管此类营销活动已经被叫停,但Labubu对年轻一代的强大吸引力已不言而喻。 从一款初代薄荷色的Labubu被拍卖出108万元的天价,到二手市场上部分Labubu溢价超30倍、2024年隐藏款年均收益率超300%,这一系列事件无疑将盲盒文化