GitLab 发布安全补丁版本17.5.2, 17.4.4, 17.3.7

打印 上一主题 下一主题

主题 822|帖子 822|积分 2466

本分分享极狐GitLab 补丁版本 17.5.2, 17.4.4, 17.3.7 的详细内容。这几个版本包含重要的缺陷和安全修复代码,我们强烈建议所有私有化部署用户应该立即升级到上述的某一个版本。对于极狐GitLab SaaS,技术团队已经进行了升级,无需用户采取任何措施。
极狐GitLab 正式推出面向 GitLab 老旧版本的专业升级服务,专业技术职员为 GitLab 版本升级提供企业级服务,让企业业务畅行无忧!
漏洞详情

标题严重等级CVE ID针对 Kubernetes 集群代理的非授权访问高CVE-2024-9693Device OAuth 工作流允许跨窗口伪造中等CVE-2024-7404通过导入恶意制作的FogBugz导入负载导致的DoS攻击中等待分配通过分析仪表板中的JavaScript URL存储 XSS攻击中等CVE-2024-8648漏洞代码流中的 HTML 注入可导致对私有化部署实例的 XSS 攻击中等CVE-2024-8180通过 API 端点造成信息泄露中等CVE-2024-10240CVE-2024-9692

在该漏洞下,特定配置的情况下可以或许导致对 Kubernetes 集群代理的非授权访问。影响从 16.0 开始到 17.3.7 之前的所有版本、从 17.4 开始到 17.4.4 之前的所有版本以及从 17.5 开始到 17.5.2 之前的所有版本 。这是一个高等级别的安全问题(CVSS:3.1/AV:N/AC:H/PR/UI:N/S:C/C:H/I:H/A:H, 8.5)。如今这个问题在最新版本中已经得到了修复,同时被分配为 CVE-2024-9693。
CVE-2024-7404

在该漏洞下,攻击者可以通过 Device OAuth 工作流获得受害者的完备 API 访问权限。影响从 17.2 开始到 17.3.7 之前的所有版本、从 17.4 开始到 17.4.4 之前的所有版本以及从 17.5 开始到 17.5.2 之前的所有版本 。这是一个中等级别的安全问题(CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N, 6.8)。如今这个问题在最新版本中已经得到了修复,同时被分配为 CVE-2024-7404。
CVE-2024-8648

在该漏洞下,攻击者可以通过一个特定的、精心伪造的 URL 向分析仪表盘注入恶意的 JavaScript 代码。影响从 17.6 开始到 17.3.7 之前的所有版本、从 17.4 开始到 17.4.4 之前的所有版本以及从 17.5 开始到 17.5.2 之前的所有版本 。这是一个中等级别的安全问题(CVSS:3.1/AV:N/AC/PR:N/UI:R/S:C/C/I/A:N, 6.1)。如今这个问题在最新版本中已经得到了修复,同时被分配为 CVE-2024-8648。
CVE-2024-8180

在该漏洞下,假如没有开启 CSP,那么不正确的输出编码就会导致 XSS 攻击。影响从 17.3 开始到 17.3.7 之前的所有版本、从 17.4 开始到 17.4.4 之前的所有版本以及从 17.5 开始到 17.5.2 之前的所有版本 。这是一个中等级别的安全问题(CVSS:3.1/AV:N/AC/PR/UI:R/S:C/C/I/A:N, 5.4)。如今这个问题在最新版本中已经得到了修复,同时被分配为 CVE-2024-8180。
CVE-2024-10240

在该漏洞下,特定环境下非授权用户可能会读取到私有仓库中 MR 的干系信息。影响从 17.3 开始到 17.3.7 之前的所有版本、从 17.4 开始到 17.4.4 之前的所有版本以及从 17.5 开始到 17.5.2 之前的所有版本 。这是一个中等级别的安全问题(CVSS:3.1/AV:N/AC/PR:N/UI:N/S:U/C/I:N/A:N, 5.3)。如今这个问题在最新版本中已经得到了修复,同时被分配为 CVE-2024-10240。
影响版本

CVE-2024-9693

<ul>16.0
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

万有斥力

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表