登录

会员权益

获取需求

查看名片

专属客服

尊贵标识

VIP低至1.5U/天

GitLab发布社群版及企业版更新,修补能让任意用户运行自动化工作Pipeline的重大漏洞

分享

支付動態

2024-07-15

上周GitLab再度发布重大修补更新,处理重大层级的漏洞CVE-2024-6385,若不套用更新,攻击者有机会冒用其他用户的名义运行Pipeline工作流程,值得留意的是,不久前GitLab维护团队才缓解类似型态的弱点

7月10日GitLab发布社群版(CCE)及企业版(EE)更新17.1.2、17.0.4、16.11.6版,当中总共修补6项漏洞,最值得留意的是被列为重大层级风险的CVE-2024-6385。

这项漏洞影响15.8至16.11.5版、17.0至17.0.3版,以及17.1至17.1.3版GitLab,一旦攻击者利用这项漏洞,就有机会在特定情况下,冒用任意用户身分运行Pipeline工作流程,CVSS风险评为9.6分。

值得留意的是,两周前GitLab也修补类似的漏洞CVE-2024-5655,同样能导致攻击者冒用他人身分,运行Pipeline工作流程,危险程度也同样达到CVSS评分9.6。当时,开发团队也特别指出更新后可能会出现重大变更,要用户部署前特别留意。

另一个本次修补较为严重的漏洞是CVE-2024-5257,为中度风险层级,CVSS风险评为4.9分。当开发人员通过名为admin_compliance_framework的角色,有可能更动用于命名空间(namespace)群组的URL。

免责声明:
详情
HUIDU.io

GROWTH DRIVEN GLOBAL PTE. LTD. 202618650K

101 THOMSON ROAD, #28-03A, UNITED SQUARE, SINGAPORE 307591

Copyright 2026 HuiDu