GitLab CE/EE 公共组的名称或路径可被更改 ( CVE-2023-3484)

GitLab CE/EE 公共组的名称或路径可被更改 ( CVE-2023-3484)
漏洞类型访问控制不当发现时间2023/7/6漏洞等级高危
MPS编号MPS-93os-eldnCVE编号CVE-2023-3484漏洞影响广度广

漏洞危害

OSCS 描述
GitLab 是一款基于Git的代码托管、版本控制、协作开发平台。在 GitLab CE/EE 12.8 至 15.11.11 版本、16.0 至 16.0.7 版本以及 16.1 至 16.1.2版本中,在特定情况下,攻击者可以更改公共组的名称或路径。
参考链接:https://www.oscs1024.com/hd/MPS-93os-eldn
GitLab 官方库描述
GitLab EE 中发现了一个问题,影响从 12.8 开始到 15.11.11 之前的所有版本、从 16.0 开始到 16.0.7 之前的所有版本、从 16.1 开始到 16.1.2 之前的所有版本。在某些情况下,攻击者可以更改公共顶级组的名称或路径。这是一个高严重性问题
参考链接:https://about.gitlab.com/releases/2023/07/05/security-release-gitlab-16-1-2-released/

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
GitLab CE/EE@[16.0, 16.0.7)更新可根据https://gitlab-com.gitlab.io/support/toolbox/upgrade-path/,将GitLabCE/EE升级到 16.0.7 或更高版本
GitLab CE/EE@[16.1, 16.1.2)更新可根据https://gitlab-com.gitlab.io/support/toolbox/upgrade-path/,将GitLabCE/EE升级到 16.1.2 或更高版本
GitLab CE/EE@[12.8, 15.11.11)更新可根据https://gitlab-com.gitlab.io/support/toolbox/upgrade-path/,将GitLabCE/EE升级到 15.11.11 或更高版本
gitlab@影响所有版本暂无暂无
参考链接:https://www.oscs1024.com/hd/MPS-93os-eldn

Gitlab 官方库影响范围和处置方案

影响范围处置方式处置方法
GitLab CE/EE [12.8-15.11.11)更新将GitLabCE/EE升级到 15.11.11
GitLab CE/EE [16.0,16.0.7)更新将GitLabCE/EE升级到 16.0.7
GitLab CE/EE [16.1,16.1.2)更新将GitLabCE/EE升级到 16.1.2
参考链接:https://about.gitlab.com/releases/2023/07/05/security-release-gitlab-16-1-2-released/

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-93os-eldn

https://nvd.nist.gov/vuln/detail/CVE-2023-3484

https://about.gitlab.com/releases/2023/07/05/security-release-gitlab-16-1-2-released/

(0)
上一篇 2023年9月1日 上午10:14
下一篇 2023年9月1日 上午10:16

相关推荐

  • Strapi <4.10.8 敏感信息泄漏漏洞 (CVE-2023-34235) [有POC]

    漏洞类型 未授权敏感信息泄露 发现时间 2023/7/26 漏洞等级 严重 MPS编号 MPS-mxgn-froy CVE编号 CVE-2023-34235 漏洞影响广度 一般 漏洞危害 OSCS 描述 Strapi 是一个开源的 headless 内容管理系统,可将内容的创建与展示进行分离。Strapi 4.10.8之前版本中,由于 Knex 查询允许更改…

    2023年8月11日
    0
  • django-filer 存储型XSS

    漏洞类型 XSS 发现时间 2023/7/6 漏洞等级 中危 MPS编号 MPS-umly-9j1t CVE编号 – 漏洞影响广度 小 漏洞危害OSCS 描述django-filer是一款django 的文件和图像管理应用程序。在受影响版本中由于django-filer 未对接收的SVG文件进行安全校验,如果受害者打开攻击者构造的恶意SVG文件,…

    2023年8月30日
    0
  • Apache OFBiz <12.12.18 路径遍历漏洞 (CVE-2024-25065)

    漏洞类型 路径遍历 发现时间 2024-02-29 漏洞等级 高危 MPS编号 MPS-rfy8-vc9m CVE编号 CVE-2024-25065 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。 Apache OFBiz 中由于未充分验证用户输入的 contextPath 而导致存在路径遍历漏洞,未授权…

    2024年2月29日
    0
  • Linux libblockdev 本地提权漏洞 (CVE-2025-6019)

    漏洞类型 权限管理不当 发现时间 2025-06-19 漏洞等级 高危 MPS编号 MPS-mqf0-usbi CVE编号 CVE-2025-6019 漏洞影响广度 漏洞危害 OSCS 描述 libblockdev 是 Linux 上用于块设备管理的底层库,提供统一接口支持分区、文件系统、LVM 和加密等操作。udisks 是基于 D-Bus 的服务,封装调…

    2025年6月20日
    0
  • 泛微 e-cology9 存在任意用户登录漏洞

    漏洞类型 身份验证不当 发现时间 2023/5/16 漏洞等级 高危 MPS编号 MPS-qj5s-7z0o CVE编号 – 漏洞影响广度 广 漏洞危害OSCS 描述泛微协同管理应用平台(e-cology)是一套企业大型协同管理平台。泛微e-cology9部分版本中存在前台任意用户登录漏洞,由于系统默认配置固定密钥进行用户身份验证。当存在/mob…

    2023年8月31日
    0