无码在线播放二区|久久亚洲精品国产精品|无码视频在线观看一区二区|在线观看国产日韩亚洲中

  • <menu id="yw4o4"></menu>
  • 
    <menu id="yw4o4"><em id="yw4o4"></em></menu>
  • 首頁(yè) > 業(yè)界 > 關(guān)鍵詞  > GitLab最新資訊  > 正文

    GitLab 遠(yuǎn)程代碼執(zhí)行漏洞通告

    2021-03-19 09:30 · 稿源: 開(kāi)源中國(guó)

    本文來(lái)自安全客平臺(tái)(www.anquanke.com),作者:安全客,站長(zhǎng)之家經(jīng)授權(quán)轉(zhuǎn)載。

    0x01漏洞簡(jiǎn)述

    2021年03月18日,360CERT監(jiān)測(cè)發(fā)現(xiàn)GitLab官方發(fā)布了GitLab 代碼執(zhí)行的風(fēng)險(xiǎn)通告,漏洞等級(jí):嚴(yán)重,漏洞評(píng)分:9.9。

    未經(jīng)授權(quán)但經(jīng)過(guò)身份驗(yàn)證的用戶,能夠利用該漏洞在服務(wù)器上執(zhí)行任意代碼。

    對(duì)此,360CERT建議廣大用戶及時(shí)將GitLab升級(jí)到最新版本。與此同時(shí),請(qǐng)做好資產(chǎn)自查以及預(yù)防工作,以免遭受黑客攻擊。

    0x02風(fēng)險(xiǎn)等級(jí)

    360CERT對(duì)該漏洞的評(píng)定結(jié)果如下

    評(píng)定方式等級(jí)
    威脅等級(jí)嚴(yán)重
    影響面廣泛
    360CERT評(píng)分9.9

    0x03漏洞詳情

    代碼執(zhí)行漏洞

    GitLab社區(qū)版(CE)和企業(yè)版(EE)中存在嚴(yán)重漏洞,未經(jīng)授權(quán)但經(jīng)過(guò)身份驗(yàn)證的用戶可以通過(guò)不安全的,用戶可控的markdown渲染代碼,從而造成代碼執(zhí)行。

    0x04影響版本

    GitLab:GitLab: <13.9.4/<13.8.6/<13.7.9

    0x05修復(fù)建議

    通用修補(bǔ)建議

    升級(jí)到最新版本:

    官方下載頁(yè)面。

    0x06相關(guān)空間測(cè)繪數(shù)據(jù)

    360安全大腦-Quake網(wǎng)絡(luò)空間測(cè)繪系統(tǒng)通過(guò)對(duì)全網(wǎng)資產(chǎn)測(cè)繪,發(fā)現(xiàn)GitLab具體分布如下圖所示。

    0x07產(chǎn)品側(cè)解決方案

    360城市級(jí)網(wǎng)絡(luò)安全監(jiān)測(cè)服務(wù)

    360CERT的安全分析人員利用360安全大腦的QUAKE資產(chǎn)測(cè)繪平臺(tái)(quake.#),通過(guò)資產(chǎn)測(cè)繪技術(shù)的方式,對(duì)該漏洞進(jìn)行監(jiān)測(cè)??陕?lián)系相關(guān)產(chǎn)品區(qū)域負(fù)責(zé)人或(quake##)獲取對(duì)應(yīng)產(chǎn)品。

    0x08時(shí)間線

    2021-03-16Gitlab官方發(fā)布通告

    2021-03-18360CERT發(fā)布通告

    0x09參考鏈接

    1、 Gitlab官方通告

    0x0a特制報(bào)告下載鏈接

    一直以來(lái),360CERT對(duì)全球重要網(wǎng)絡(luò)安全事件進(jìn)行快速通報(bào)、應(yīng)急響應(yīng)。為更好地為政企用戶提供最新漏洞以及信息安全事件的安全通告服務(wù),現(xiàn)360CERT正式推出安全通告特制版報(bào)告,以便用戶做資料留存、傳閱研究與查詢驗(yàn)證。 用戶可直接通過(guò)以下鏈接進(jìn)行特制報(bào)告的下載。

    GitLab 遠(yuǎn)程代碼執(zhí)行漏洞通告

    舉報(bào)

    • 相關(guān)推薦
    • Meta重組仍在繼續(xù),Reality Labs部門裁員超百人

      “提高績(jī)效管理的標(biāo)準(zhǔn),讓績(jī)效低下的員工盡快下崗”,扎克伯格在此前的備忘錄中如是寫道。同時(shí),還敦促員工要提高積極性……

    • AI金融 ? 數(shù)啟亞洲——港投公司與WeLab匯立集團(tuán)宣布啟動(dòng)戰(zhàn)略合作

      2025年4月10日,中國(guó)香港——2025年4月10日,中國(guó)香港——香港投資管理有限公司與亞洲領(lǐng)先的金融科技平臺(tái)WeLab匯立集團(tuán)將透過(guò)戰(zhàn)略合作,共同在金融科技界推動(dòng)AI創(chuàng)新及應(yīng)用,并加強(qiáng)金融科技人才培育,以促進(jìn)普惠金融在亞洲的發(fā)展。港投公司的投資與作為在香港孵化成長(zhǎng),并在東南亞發(fā)展的最大金融科技公司的WeLab匯立集團(tuán)戰(zhàn)略合作,將為亞洲匯聚更大的市場(chǎng)活力和資金流,鞏固和提升香港國(guó)際金融和創(chuàng)新科技中心的競(jìng)爭(zhēng)力與影響力,并為本港經(jīng)濟(jì)增添動(dòng)能。為響應(yīng)這次戰(zhàn)略合作,WeLab匯立集團(tuán)目標(biāo)于2025年內(nèi)透過(guò)全面培訓(xùn)計(jì)劃,提升全體員工利用AI驅(qū)動(dòng)金融服務(wù)的能力,促進(jìn)創(chuàng)新并繼續(xù)引領(lǐng)金融科技的未來(lái)發(fā)展。

    • Llama 4大模型跌落神壇:作弊刷榜、代碼能力極差、和DeepSeek比就是偽開(kāi)源

      被寄予厚望的美國(guó)Meta公司的最新開(kāi)源大模型Llama4發(fā)布不到2天時(shí)間,口碑急轉(zhuǎn)直下,被質(zhì)疑為刷榜作弊實(shí)際效果差、開(kāi)源條件多部署門檻高是偽開(kāi)源等。大模型評(píng)測(cè)平臺(tái)LMArena親自下場(chǎng)發(fā)文,打臉Meta提供給平臺(tái)的Llama4是“特供版”。Meta若繼續(xù)在商業(yè)控制與技術(shù)開(kāi)放之間搖擺,恐將在AI競(jìng)賽中進(jìn)一步失去開(kāi)發(fā)者支持。

    • 微軟CEO:公司多達(dá) 30% 的代碼是由 AI 生成的!

      微軟首席技術(shù)官凱文·斯科特(Kevin Scott)曾表示,預(yù)計(jì)到 2030 年,將有 95% 的代碼是由 AI 生成的……

    • 國(guó)產(chǎn)首款F1.2全畫幅自動(dòng)對(duì)焦!唯卓仕AF 35mm F1.2 LAB FE正式登場(chǎng)

      繼首款LAB系列鏡頭AF135mm F1.2 LAB驚艷市場(chǎng)后, 4 月 16 日,唯卓仕再度推出AF 35mm F1.2 LAB FE鏡頭,作為國(guó)產(chǎn)首款支持全畫幅相機(jī)的F1. 2 超大光圈自動(dòng)對(duì)焦鏡頭,這款鏡頭不僅延續(xù)了LAB系列對(duì)極致畫質(zhì)的追求……

    • 理想自研車機(jī)系統(tǒng)“星環(huán)OS”公布開(kāi)源代碼

      理想汽車4月25日發(fā)布"理想星環(huán)OS技術(shù)白皮書",宣布啟動(dòng)車機(jī)操作系統(tǒng)開(kāi)源計(jì)劃。該項(xiàng)目將分三個(gè)階段推進(jìn):4月23日已開(kāi)源安全實(shí)時(shí)操作系統(tǒng)和通信總線模塊;6月30日將開(kāi)放完整智能車控系統(tǒng)及智能駕駛基礎(chǔ)能力;7月后計(jì)劃開(kāi)源包含虛擬化引擎在內(nèi)的完整智能駕駛系統(tǒng)。理想采用Apache License V2.0開(kāi)源協(xié)議,已在Gitee平臺(tái)創(chuàng)建開(kāi)源組織。李想表示此次開(kāi)源不設(shè)商業(yè)壁壘,預(yù)計(jì)可為汽車行業(yè)每年減少100-200億元重復(fù)研發(fā)投入,推動(dòng)行業(yè)技術(shù)共享與協(xié)作創(chuàng)新。

    • 從0到1玩轉(zhuǎn)MCP:AI的「萬(wàn)能插頭」,代碼手把手教你!

      在人工智能飛速發(fā)展的今天,LLM的能力令人嘆為觀止,但其局限性也日益凸顯——它們往往被困于訓(xùn)練數(shù)據(jù)的「孤島」,無(wú)法直接觸及實(shí)時(shí)信息或外部工具。2024年11月,Anthropic推出了開(kāi)源協(xié)議MCP,旨在為AI模型與外部數(shù)據(jù)源和工具之間的交互提供一個(gè)通用、標(biāo)準(zhǔn)化的連接方式。隨著技術(shù)的不斷發(fā)展,我們期待MCP能夠克服這些挑戰(zhàn),充分發(fā)揮其潛力,為行業(yè)帶來(lái)更多價(jià)值。

    • 程序員危!微軟CEO納德拉:公司高達(dá)30%代碼是AI寫的

      微軟CEO納德拉在Meta的LlamaCon大會(huì)上透露,微軟代碼庫(kù)中20%-30%的代碼由AI生成,其中Python應(yīng)用進(jìn)展最快,C語(yǔ)言相對(duì)較慢。微軟CTO凱文·斯科特預(yù)測(cè)到2030年,95%代碼將由AI生成。谷歌CEO皮查伊也表示,谷歌超30%代碼由AI生成。Meta CEO扎克伯格則未透露具體數(shù)據(jù)。由于缺乏統(tǒng)一的AI代碼衡量標(biāo)準(zhǔn),這些數(shù)據(jù)僅供參考。(140字)

    • 安信證書五一特惠:多款熱門代碼簽名證書限時(shí)6折起

      安信證書推出2025年五一勞動(dòng)節(jié)代碼簽名證書促銷活動(dòng),提供四款熱門產(chǎn)品限時(shí)6折優(yōu)惠:1)Certum企業(yè)版代碼簽名證書原價(jià)1200元,現(xiàn)960元,適合中小企業(yè);2)Certum專業(yè)版原價(jià)2500元,現(xiàn)1500元,采用4096位密鑰;3)GlobalSign OV代碼簽名證書原價(jià)2800元,現(xiàn)2240元,穩(wěn)定性好;4)GlobalSign EV代碼簽名證書原價(jià)4000元,現(xiàn)3200元,金融級(jí)安全?;顒?dòng)期間購(gòu)買用戶可享受免費(fèi)安裝、重簽等服務(wù)。活動(dòng)時(shí)間:2025年4月25日至5月31日。代碼簽名證書能消除軟件下載時(shí)的安全警告,保護(hù)代碼完整性,提升用戶信任度。企業(yè)可根據(jù)需求前往安信證書官網(wǎng)選購(gòu)。

    • 北京隊(duì)再上大分:新AI一句話就能搞開(kāi)發(fā),代碼實(shí)時(shí)可見(jiàn) | 免費(fèi)可用

      什么?!現(xiàn)在隨便一個(gè)完全不懂編程的人,都可以開(kāi)發(fā)完整網(wǎng)站了???你沒(méi)看錯(cuò),現(xiàn)在搞開(kāi)發(fā)啊,真的就是一句話的事兒。例如你想做一個(gè)fashion一點(diǎn)的電商網(wǎng)站,那么你只需要來(lái)上一句:然后啊,這個(gè)AI就開(kāi)始思考你需求的意圖了。但畢竟咱們Prompt過(guò)于簡(jiǎn)單了,于是乎,這個(gè)AI還貼心地基于需求,給出了諸多細(xì)節(jié)選項(xiàng),包括:響應(yīng)式設(shè)計(jì),適配不同設(shè)備商品分類和搜索功能購(gòu)物車和結(jié)?