GitLab 发布安全更新版本:10.3.4, 10.2.6 和 10.1.6

栏目: 软件资讯 · 发布时间: 8年前

内容简介:GitLab 为社区版和企业版发布了 10.3.4, 10.2.6 和 10.1.6 这三个版本的更新。官方表示,这些版本包含许多重要的安全修复程序,包含对远程代码执行漏洞的修复,强烈建议所有 GitLab 用户都立即升级到其中一个版本...

GitLab 为社区版和企业版发布了 10.3.4, 10.2.6 和 10.1.6 这三个版本的更新。官方表示,这些版本包含许多重要的安全修复程序,包含对远程代码执行漏洞的修复,强烈建议所有 GitLab 用户都立即升级到其中一个版本。

下面简单介绍下其中三个漏洞。

GitLab 项目导入中的远程代码执行漏洞

GitLab 项目导入组件包含一个漏洞,该漏洞允许攻击者将文件写入服务器上的任意目录,并可能导致远程执行代码。此漏洞现已有所缓解,并标记为 CVE-2017-0915 和 CVE-2018-3710

受影响的版本

  • GitLab CE and EE 8.9.0 - 9.5.10

  • GitLab CE and EE 10.0.0 - 10.1.5

  • GitLab CE and EE 10.2.0 - 10.2.5

  • GitLab CE and EE 10.3.0 - 10.3.3

GitLab CI Runner 可读取所有其他项目的缓存

在 CI runner 中发现了一个路径遍历漏洞,该漏洞允许恶意用户读取其他项目缓存。此问题现已被修复,并标记为 CVE-2017-0918

受影响的版本

  • GitLab CE and EE 8.4.0 - 9.5.10

  • GitLab CE and EE 10.0.0 - 10.1.5

  • GitLab CE and EE 10.2.0 - 10.2.5

  • GitLab CE and EE 10.3.0 - 10.3.3

Jupyter Notebook XSS

具有 Jupyter Notebooks 的项目可以执行外部 JavaScript。这个 XSS 漏洞是由 Jupyter Notebooks 中的无标签输出引起的。输出现在在渲染之前已经过正确的审查。此问题被标记为 CVE-2017-0923

受影响版本

  • GitLab CE and EE 8.4.0 - 9.5.10

  • GitLab CE and EE 10.0.0 - 10.1.5

  • GitLab CE and EE 10.2.0 - 10.2.5

  • GitLab CE and EE 10.3.0 - 10.3.3

还有许多其他漏洞的修复,详情请点此查看


【声明】文章转载自:开源中国社区 [http://www.oschina.net]


以上所述就是小编给大家介绍的《GitLab 发布安全更新版本:10.3.4, 10.2.6 和 10.1.6》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

阿里传

阿里传

波特·埃里斯曼 / 张光磊、吕靖纬、崔玉开 / 中信出版社 / 2015-9-15 / CNY 49.00

你只知道阿里巴巴故事的中国部分,而这本书会完整呈现故事的全部。 波特•埃里斯曼是阿里巴巴创业时期为数不多的外国高管。他于2000~2008年在阿里巴巴担任副总裁,这本书记录了他在阿里巴巴8年的时间里的创业故事、商业经验以及在阿里巴巴和马云、蔡崇信、关明生等阿里巴巴早期团队并肩奋战的故事。 在波特眼中,阿里巴巴的成功经验和模式是可以复制的,阿里巴巴曾经犯过的错误,走过的弯路,我们也可以绕......一起来看看 《阿里传》 这本书的介绍吧!

随机密码生成器
随机密码生成器

多种字符组合密码

HTML 编码/解码
HTML 编码/解码

HTML 编码/解码

XML、JSON 在线转换
XML、JSON 在线转换

在线XML、JSON转换工具