GitLab 揭露严重漏洞,提供补丁

GitLab刚刚宣布修复一系列重要的安全问题,其中包括一个重要的权限提升。GitLab强烈建议所有安装了8.2以及后续版本的用户尽快升级。

GitLab发现了一个严重的漏洞,可以让任何验证的身份登录其他用户的账户,包括管理员账户。这个漏洞在GitLab8.2版本中被发现,该漏洞提供了一个“冒充”的功能,可以让管理员冒充其他用户登录。

这个漏洞影响到了GitLab8.2.0至8.7.0版本。GitLab工程师Douwe Maan称这个漏洞是他们至今为止他们遇到的最麻烦的漏洞。

除了提供补丁版本的软件,GitLab还揭露了几种方法,可以通过改变web服务器、代理服务器的配置,或是给ruby文件打补丁来进行补丁安装。例如,对于使用Apache web服务器的用户,漏洞修复需要按照以下的规则进行:

<LocationMatch "^/admin/users/stop_impersonation">
  Order Deny,Allow
  Deny from all
</LocationMatch>

GitLab还揭露了一些次要严重性的漏洞,包括:

通过notes API提升权限,可以在合并请求、片段以及用户不能访问到的问题提交notes。

通过project webhook API提升权限,可以让通过验证的用户在个人项目中读取删除webhooks。

几个XSS漏洞以及其他可以导致信息泄露的问题。

InfoQ和GitLab工程副总裁Stan Hu进行了对话,了解到更多关于这次漏洞宣布和GitLab对这个问题的解决方法。

你可以简短地介绍一下最近公布的GitLab漏洞所产生的影响吗?

根据我们所了解到的,目前还没有什么公开性的影响。这些漏洞都在代码审查环节被GitLab的员工和安全研究人员所发现。

GitLab经常揭露一些漏洞,并对它们遵循一种开放政策。这本身就是一个很大的加分,但有些人担心GitLab中漏洞的数量很多,并且经常能被发现。你可以就此发表一下评论吗?

GitLab将持续公开安全漏洞问题。我们最优先修复安全方面的问题,每次我们收到漏洞报告的时候我们都试图可以尽快解决它。我们有数以百计的贡献者,无论是工作人员还是志愿者每天都在检查代码。

我们每个月都会发布一个新的版本提供一些新功能,修复一些错误。我们整体代码质量很高,我们尽最大努力来检查每一行代码,并进行完整的测试。我们邀请到一些网站比如说HackerOne的安全研究人员来帮助我们识别出GitLab中潜在的问题。与专有软件不同,开源项目意味着我们需要公开我们的安全问题。

可以介绍一下从首次发现漏洞到补丁发布的整个过程吗?

当我们发现CVE–2016–4340时,我们花了大约一小时进行了内部修复。我们首先给GitLab.com打补丁并迅速在私有仓库中将一些补丁移植到所有受影响的版本中去。通过e-mail和我们的博客,我们会告诉客户和公众安全更新的时间(5月2日23:59
UTC,礼拜一),让大家能准备好进行更新。我们和本地包的维护者共享补丁(例如Debian,、FreeBSD等等),他们都很感谢我们可以事先告知。在5月2日礼拜一,我们发布GitLab包更新,并在博客上详细介绍不能进行更新的用户的解决方案。我们发布CVE
和MITRE的所有细节。我公开揭露了所有与漏洞相关的代码和问题。

文章转载自 开源中国社区[http://www.oschina.net]

时间: 2024-11-08 22:29:21

GitLab 揭露严重漏洞,提供补丁的相关文章

绿盟科技互联网安全威胁周报2016.32 请关注GitLab目录遍历漏洞CVE-2016-9086

绿盟科技发布了本周安全通告,周报编号NSFOCUS-16-32,绿盟科技漏洞库本周新增98条,其中高危83条.本次周报建议大家关注GitLab目录遍历漏洞,可导致远程代码执行.目前官方已经给出了解决方案,强烈建议用户检查自己的gitlab是否为受影响的版本,如果是,按照官方方案进行修复. 焦点漏洞 GitLab目录遍历漏洞 NSFOCUS ID  35391 CVE ID  CVE-2016-9086 受影响版本 8.13.0-8.13.2 8.12.0-8.12.7 8.11.0-8.11.9

微软将于4月8日终止对XP的服务支持,不再为XP漏洞打补丁

360安全卫士"补天引擎"是针对高危漏洞提供热补丁的安全引擎.统计数据显示,自2007年起,360安全卫士为微软漏洞提供了20个热补丁. 随着XP漏洞将得不到微软修复,360热补丁由应急措施升级为标准化漏洞防御模块,"补天引擎"则能够进一步加快360热补丁的制作和发布速度,为XP提供最全面.及时的漏洞修补服务. 360安全专家石晓虹博士介绍说,"安全软件热补丁的作用是拦截漏洞攻击,并不需要像微软补丁一样修改系统组件代码,因此能更快防御漏洞,漏洞响应时间一般

微软最终还是为严重的Windows XP IE漏洞发布补丁

微软今天表示,将针对上周爆出重大漏洞的Windows +IE 0day系统提供安全更新,令人惊讶的是,微软4月8日停止服务的Windows XP也将在修补行列,微软对此表示,由于漏洞太过于危险,包括XP以及其嵌入式版本在内的Windows都将获得修补的机会,所有Windows用户都可以通过Windows Update获取该更新,时间是美国东部时间下午1点左右.微软最终还是为严重的Windows XP IE漏洞发布补丁微软对此还表示,此次"破例"仅从保护客户的角度出发,并不意味着用户停止

微软发布IE零日漏洞新补丁程序

计算机病毒中心提醒尽快安装 新华网天津4月4日电(记者张建新)国家计算机病毒应急处理中心4日发布信息说,微软公司日前发布了针对浏览器IE"零日"漏洞的最新补丁程序MS10-018,用户应尽快下载安装. 专家说,该补丁程序会通过修改浏览器IE的确认脚本来源和其处理内存中的Web网页对象.编码字符串.长度较长的全球资源定位符URL等方式进行漏洞修复. 日前,浏览器IE再次曝出新的"零日"漏洞,即Microsoft IE畸形对象操作内存破坏漏洞.当时微软公司针对该漏洞发布

微软正在制作修复这些安全漏洞的补丁

在研究人员上个星期在微软的IE浏览器中发现一个新的安全漏洞之后,研究人员现在又在IE浏览器中发现了一个全新的安全漏洞. 据CNET News.com网站报道,这个新的安全漏洞能够被黑客用来实施执行代码的攻击.微软已经证实了这个安全漏洞的存在.这个安全漏洞是安全公司Secunia的研究人员Andreas Sandblad发现的,与上个星期安全研究人员Michal Zalewski发现的被人成功利用的安全漏洞是不一样的. 人们原来以为Sandblad发现的安全漏洞与Zalewski上个星期发现的安全

ShopEx发布远程代码执行漏洞修复补丁

ShopEx发布单店版V4.7.1 KS47103修正了一个远程代码执行漏洞.收到漏洞报告后(SHOPEX远程代码执行漏洞),ShopEx技术人员快速反应,于30分钟内即完成了补丁的制作测试与发布工作. 该漏洞是由于早期的PHP一个不安全的全局变量注册机制引起的,虽然PHP在5年前就取消了该机制,但还是有某些服务器在配置时打开了该机制.因此这个漏洞只在一些对服务器未进行安全配置的小型及管理不规范主机商处才会发生. 虽然绝大多数ShopEx用户均不存在该漏洞,但还是请ShopEx用户即刻自行打上该

谷歌为鼓励程序员发现漏洞提供奖励

由于对更高安全性的渴望和一些不太健康的动机的推动,寻找安全漏洞的市场越来越大.谷歌于周三表示,为了提高用户在线使用软件的安全性,谷歌将支付程序员500美元至3133.70美元的金额来更新软件,以使用户广泛使用的开源软件更不容易遭受攻击. 随着"Chrome奖励计划"( Chrome reward program)和"漏洞奖励计划"( vulnerability reward program)的开展,谷歌已经提供了两种方式来奖励那些能够找到其浏览器和在线服务漏洞的人士

漏洞预警:GitLab 权限泄露漏洞

漏洞概述 GitLab 是一个使用 Ruby on Rails 开发的开源应用程序,实现了一个 Git 仓库管理平台,可通过 Web 界面进行访问公开的或者私有的项目.在企业中得到的广泛的使用.近日研究者发现在其多个版本中存在用户多项敏感信息泄漏漏洞,攻击者可以通过这些漏洞来获取相应的用户权限,危害严重. 漏洞详情 当修改任务的分配者信息的时候,API 将返回该用户的个人信息详情,其中包括了该用户的authentication_token.encrypted_otp_secret.otp_bac

微软0day漏洞官方补丁迟到20天

本报讯 7月29日,微软公司打破常规发布补丁软件,修正IE中一处危急缺陷和Visual Studio中一处中等危险程度的缺陷. 其中提到的IE危急缺陷主要对应之前的高危视频0day 漏洞,也称DirectShow 0day漏洞.金山清理专家已经在第一时间更新出此官方补丁,广大用户可免费下载使用金山清理专家(www.duba.net)进行修复. 据金山毒霸反病毒专家李铁军介绍,微软视频0day漏洞利用起来较为简单,只要用户访问包含基于该漏洞所制造的脚本木马的网站,即便没有播放视频,脚本木马也能对用