2021年3月18日,阿里云应急响应中心监测到Gitlab官方发布安全更新,修复了一处远程代码执行漏洞。
漏洞描述
Gitlab是一款基于Git 的完全集成的软件开发平台,且具有wiki以及在线编辑、issue跟踪功能、CI/CD 等功能。2021年3月18日Gitlab官方发布安全更新,修复了一处远程代码执行漏洞,攻击者可构造恶意请求,在Gitlab服务器上执行任意代码,控制服务器。阿里云应急响应中心提醒Gitlab用户尽快采取安全措施阻止漏洞攻击。
漏洞评级
Gitlab markdown 远程代码执行漏洞 严重
漏洞细节:公开
漏洞POC:公开
漏洞EXP:公开
在野利用:未知
影响版本
Gitlab CE/EE 13.2 及其之后版本,且
Gitlab CE/EE < 13.9.4
Gitlab CE/EE < 13.8.6
Gitlab CE/EE < 13.7.9
安全版本
Gitlab CE/EE 13.9.4
Gitlab CE/EE 13.8.6
Gitlab CE/EE 13.7.9
安全建议
1、升级Gitlab至安全版本。
2、将Gitlab服务器部署于内网,或通过设置安全组仅对可信地址开放。
3、若无需要,关闭Gitlab的对外注册功能。
相关链接
https://about.gitlab.com/releases/2021/03/17/security-release-gitlab-13-9-4-released/
我们会关注后续进展,请随时关注官方公告。
如有任何问题,可随时通过工单或服务电话95187联系反馈。
阿里云应急响应中心
2021.3.19
欢迎关注阿里云应急响应公众号