首页 > 业界 > 关键词  > GitLab最新资讯  > 正文

GitLab 远程代码执行漏洞通告

2021-03-19 09:30 · 稿源: 开源中国

本文来自安全客平台(www.anquanke.com),作者:安全客,站长之家经授权转载。

0x01漏洞简述

2021年03月18日,360CERT监测发现GitLab官方发布了GitLab 代码执行的风险通告,漏洞等级:严重,漏洞评分:9.9

未经授权但经过身份验证的用户,能够利用该漏洞在服务器上执行任意代码。

对此,360CERT建议广大用户及时将GitLab升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x02风险等级

360CERT对该漏洞的评定结果如下

评定方式等级
威胁等级严重
影响面广泛
360CERT评分9.9

0x03漏洞详情

代码执行漏洞

GitLab社区版(CE)和企业版(EE)中存在严重漏洞,未经授权但经过身份验证的用户可以通过不安全的,用户可控的markdown渲染代码,从而造成代码执行。

0x04影响版本

GitLab:GitLab: <13.9.4/<13.8.6/<13.7.9

0x05修复建议

通用修补建议

升级到最新版本:

官方下载页面。

0x06相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现GitLab具体分布如下图所示。

0x07产品侧解决方案

360城市级网络安全监测服务

360CERT的安全分析人员利用360安全大脑的QUAKE资产测绘平台(quake.360.cn),通过资产测绘技术的方式,对该漏洞进行监测。可联系相关产品区域负责人或(quake#360.cn)获取对应产品。

0x08时间线

2021-03-16Gitlab官方发布通告

2021-03-18360CERT发布通告

0x09参考链接

1、 Gitlab官方通告

0x0a特制报告下载链接

一直以来,360CERT对全球重要网络安全事件进行快速通报、应急响应。为更好地为政企用户提供最新漏洞以及信息安全事件的安全通告服务,现360CERT正式推出安全通告特制版报告,以便用户做资料留存、传阅研究与查询验证。 用户可直接通过以下链接进行特制报告的下载。

GitLab 远程代码执行漏洞通告

举报

  • 相关推荐
  • Meta重组仍在继续,Reality Labs部门裁员超百人

    “提高绩效管理的标准,让绩效低下的员工尽快下岗”,扎克伯格在此前的备忘录中如是写道。同时,还敦促员工要提高积极性……

  • AI革新了电子商务营销:认识AID Lab的PhotoG

    在当今快速发展的消费格局中,全球生活方式市场前所未有地蓬勃发展。在Z时代重视个性化体验的消费者的推动下,从家居装饰到日常必需品的行业正在经历前所未有的繁荣。通过提高创意效率和实现卓越的消费者体验,PhotoG有望重新定义技术、设计和商业之间的交叉点。

  • AI金融 ‧ 数启亚洲——港投公司与WeLab汇立集团宣布启动战略合作

    2025年4月10日,中国香港——2025年4月10日,中国香港——香港投资管理有限公司与亚洲领先的金融科技平台WeLab汇立集团将透过战略合作,共同在金融科技界推动AI创新及应用,并加强金融科技人才培育,以促进普惠金融在亚洲的发展。港投公司的投资与作为在香港孵化成长,并在东南亚发展的最大金融科技公司的WeLab汇立集团战略合作,将为亚洲汇聚更大的市场活力和资金流,巩固和提升香港国际金融和创新科技中心的竞争力与影响力,并为本港经济增添动能。为响应这次战略合作,WeLab汇立集团目标于2025年内透过全面培训计划,提升全体员工利用AI驱动金融服务的能力,促进创新并继续引领金融科技的未来发展。

  • Llama 4大模型跌落神坛:作弊刷榜、代码能力极差、和DeepSeek比就是伪开源

    被寄予厚望的美国Meta公司的最新开源大模型Llama4发布不到2天时间,口碑急转直下,被质疑为刷榜作弊实际效果差、开源条件多部署门槛高是伪开源等。大模型评测平台LMArena亲自下场发文,打脸Meta提供给平台的Llama4是“特供版”。Meta若继续在商业控制与技术开放之间摇摆,恐将在AI竞赛中进一步失去开发者支持。

  • 国产首款F1.2全画幅自动对焦!唯卓仕AF 35mm F1.2 LAB FE正式登场

    继首款LAB系列镜头AF135mm F1.2 LAB惊艳市场后, 4 月 16 日,唯卓仕再度推出AF 35mm F1.2 LAB FE镜头,作为国产首款支持全画幅相机的F1. 2 超大光圈自动对焦镜头,这款镜头不仅延续了LAB系列对极致画质的追求……

  • 程序猿瑟瑟发抖!微软CTO:2030年AI将生成95%的代码

    据国外媒体报道称,微软首席技术官凯文斯科特预测,到2030年,95%的编程代码将由人工智能生成。他很快澄清说,这并不意味着人类参与软件工程的终结。他估计人工智能将处理大约20%到30%的编码任务,但强调其在应对更复杂挑战方面的局限性。

  • 理想自研车机系统“星环OS”公布开源代码

    理想汽车4月25日发布"理想星环OS技术白皮书",宣布启动车机操作系统开源计划。该项目将分三个阶段推进:4月23日已开源安全实时操作系统和通信总线模块;6月30日将开放完整智能车控系统及智能驾驶基础能力;7月后计划开源包含虚拟化引擎在内的完整智能驾驶系统。理想采用Apache License V2.0开源协议,已在Gitee平台创建开源组织。李想表示此次开源不设商业壁垒,预计可为汽车行业每年减少100-200亿元重复研发投入,推动行业技术共享与协作创新。

  • 从0到1玩转MCP:AI的「万能插头」,代码手把手教你!

    在人工智能飞速发展的今天,LLM的能力令人叹为观止,但其局限性也日益凸显——它们往往被困于训练数据的「孤岛」,无法直接触及实时信息或外部工具。2024年11月,Anthropic推出了开源协议MCP,旨在为AI模型与外部数据源和工具之间的交互提供一个通用、标准化的连接方式。随着技术的不断发展,我们期待MCP能够克服这些挑战,充分发挥其潜力,为行业带来更多价值。

  • 程序员危!微软CEO纳德拉:公司高达30%代码是AI写的

    微软CEO纳德拉在Meta的LlamaCon大会上透露,微软代码库中20%-30%的代码由AI生成,其中Python应用进展最快,C语言相对较慢。微软CTO凯文·斯科特预测到2030年,95%代码将由AI生成。谷歌CEO皮查伊也表示,谷歌超30%代码由AI生成。Meta CEO扎克伯格则未透露具体数据。由于缺乏统一的AI代码衡量标准,这些数据仅供参考。(140字)

  • 安信证书五一特惠:多款热门代码签名证书限时6折起

    安信证书推出2025年五一劳动节代码签名证书促销活动,提供四款热门产品限时6折优惠:1)Certum企业版代码签名证书原价1200元,现960元,适合中小企业;2)Certum专业版原价2500元,现1500元,采用4096位密钥;3)GlobalSign OV代码签名证书原价2800元,现2240元,稳定性好;4)GlobalSign EV代码签名证书原价4000元,现3200元,金融级安全。活动期间购买用户可享受免费安装、重签等服务。活动时间:2025年4月25日至5月31日。代码签名证书能消除软件下载时的安全警告,保护代码完整性,提升用户信任度。企业可根据需求前往安信证书官网选购。