漏洞分享 - GitLab 多個漏洞,企業用戶應盡速修補
GitLab 多個漏洞,企業用戶應盡速修補
一、摘要
GitLab 近日發布安全更新,修補多個漏洞,其中包括嚴重漏洞 CVE-2023-7028,可讓遠端攻擊者繞過授權,取得系統管理權限。受影響的版本包括 GitLab Community Edition (CE) 16.7.2, 16.6.4 及 16.5.6 以前的版本、GitLab Enterprise Edition (EE) 16.7.2, 16.6.4 及 16.5.6 以前的版本。
二、存在風險
遠端攻擊者可利用這些漏洞,於目標系統觸發以下攻擊:
- 篡改:攻擊者可修改 GitLab 的配置文件或程式碼,以取得不當權限或控制系統。
- 權限提升:攻擊者可提升其權限,取得系統管理權限。
- 繞過保安限制:攻擊者可繞過 GitLab 的保安機制,以取得敏感資訊或進行其他攻擊。
三、建議改善措施:
企業用戶應儘速更新至 GitLab 16.7.2 或更高版本,以修補這些漏洞。如無法立即更新,可採取以下措施,降低風險:
- 啟用 GitLab 的安全功能,例如:
- 強制使用多因素驗證 (MFA)
- 限制對敏感資源的存取
- 監控 GitLab 的活動,以偵測異常行為
情資報告連結: