摘要:發(fā)布的分析寫道。盡管補丁已經(jīng)公開發(fā)布了個多月,但在個面向互聯(lián)網(wǎng)的安裝中的安裝已經(jīng)針對這個問題打了完整的補丁。的安裝可能存在或不存在漏洞。此外,理想情況下,不應該是面向的服務。
盡管該漏洞最初被認為是經(jīng)過身份驗證的RCE 案例并分配了9.9的CVSS評分,但由于未經(jīng)身份驗證的威脅行為者也可能觸發(fā)該漏洞,因此嚴重性評級在2021年9月21日修訂為10.0。
該漏洞存在于ExifTool中,ExifTool是一個用于從圖像中刪除元數(shù)據(jù)的開源工具,它無法解析嵌入在上傳圖像中的某些元數(shù)據(jù),導致如下所述的代碼執(zhí)行。HN Security發(fā)布的分析寫道。
盡管補丁已經(jīng)公開發(fā)布了6個多月,但在60,000個面向互聯(lián)網(wǎng)的GitLab安裝中:
21%的安裝已經(jīng)針對這個問題打了完整的補丁。
50%的安裝沒有針對這個問題打補丁。
29%的安裝可能存在或不存在漏洞。
建議GitLab用戶立即更新安裝。
此外,理想情況下,GitLab不應該是面向Internet的服務。如果需要從Internet訪問GitLab,建議將其置于VPN之后。
GitLab作為一個開源分布式版本控制系統(tǒng),可以用來管理項目源代碼、版本控制、代碼復用與查找。從項目計劃和源代碼管理到CI/CD和監(jiān)控,GitLab可以在整個DevOps生命周期中發(fā)揮作用。隨著DevsecOps概念的提出和發(fā)展,安全問題已貫穿整個開發(fā)周期當中。GitLab中的安全漏洞問題不但影響產(chǎn)品本身的安全性,而且在開發(fā)中很可能為應用程序帶來安全問題。
網(wǎng)絡安全事件層出不窮,美國國家標準與技術局(NIST)、國家漏洞數(shù)據(jù)庫(NVD)數(shù)據(jù)顯示:90%以上的網(wǎng)絡安全問題是由軟件自身的安全漏洞被利用導致的!針對軟件中的安全漏洞,在開發(fā)期間通過安全可信的靜態(tài)代碼檢測工具,可以及時發(fā)現(xiàn)代碼缺陷及潛在的安全漏洞,利于開發(fā)人員第一時間修正安全問題,提高軟件自身安全性。
參讀鏈接:
securityaffairs.co/wordpress/1…
thehackernews.com/2021/11/ale…
文章版權歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請注明本文地址:http://m.hztianpu.com/yun/122872.html
摘要:網(wǎng)絡管理系統(tǒng)需要廣泛的信任和對網(wǎng)絡組件的訪問,以便正確監(jiān)控網(wǎng)絡行為和性能是否出現(xiàn)故障和效率低下,稱。今年月早些時候,披露了網(wǎng)絡監(jiān)控應用程序中的個安全漏洞,這些漏洞可能被攻擊者濫用,在沒有任何運營商干預的情況下劫持基礎設施。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:15px...
摘要:到目前為止,沒有證據(jù)表明該漏洞已在現(xiàn)實世界的攻擊中被濫用,據(jù)月日的可靠披露,該問題已經(jīng)在年月日發(fā)布的版本中得到了解決。函數(shù)用于解析消息,以接收來自集群中其他節(jié)點的密鑰,以便解密來自它們的任何進一步消息,內(nèi)核維護人員在上個月發(fā)布的補丁中說。 到目前為止,沒有證據(jù)表明該漏洞已在現(xiàn)實世界的攻擊中被濫用,據(jù)10月19日的可靠披露,該問題已經(jīng)在2021年10月31日發(fā)布的Linux Kernel...
摘要:表示,已在野外漏洞利用中檢測到。在一份獨立報告中,警告說,這是一個重點問題,它注意到這個漏洞被利用的跡象。該公司表示此漏洞允許攻擊者通過發(fā)送特制請求,通過端點獲得對產(chǎn)品的未經(jīng)授權訪問。這將允許攻擊者進行后續(xù)攻擊從而導致。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:1...
摘要:在我們向廠商提交漏洞,發(fā)布了相關的漏洞分析文章后,由于內(nèi)聯(lián)函數(shù)導致的類似安全問題在其他的應用程序中陸續(xù)曝出。淺析的函數(shù)自帶了一個內(nèi)聯(lián)函數(shù)用于在應用程序中發(fā)送電子郵件。 前言 在我們 挖掘PHP應用程序漏洞 的過程中,我們向著名的Webmail服務提供商 Roundcube 提交了一個遠程命令執(zhí)行漏洞( CVE-2016-9920 )。該漏洞允許攻擊者通過利用Roundcube接口發(fā)送一...
閱讀 2783·2021-11-08 13:16
閱讀 2444·2021-10-18 13:30
閱讀 2355·2021-09-27 13:35
閱讀 2109·2019-08-30 15:55
閱讀 2513·2019-08-30 13:22
閱讀 662·2019-08-30 11:24
閱讀 2169·2019-08-29 12:33
閱讀 1897·2019-08-26 12:10