内容简介:腾讯云容器安全服务(TCSS)捕获 GitLab ExifTool RCE漏洞(CVE-2021-22205)在公有云的在野攻击案例,漏洞利用导致业务容器内被植入后门程序。攻击者利用漏洞攻击后,企业业务容器会被植入门罗币挖矿程序、后门程...
腾讯云容器安全服务(TCSS)捕获 GitLab ExifTool RCE漏洞(CVE-2021-22205)在公有云的在野攻击案例,漏洞利用导致业务容器内被植入后门程序。攻击者利用漏洞攻击后,企业业务容器会被植入门罗币挖矿程序、后门程序、或其他木马。
漏洞编号:CVE-2021-22205
漏洞等级:严重,初始 CVSS 评分:9.9。
之后在 2021 年 9 月 21 日,GitLab 官方将 CVSS 评分修改为最高的 10.0。
漏洞影响版本:
11.9.0 <= Gitlab CE/EE < 13.8.8
13.9.0 <= Gitlab CE/EE < 13.9.6
13.10.0 <= Gitlab CE/EE < 13.10.3
漏洞在野利用事件描述:
GitLab 是美国 GitLab 公司的一款使用 RubyonRails 开发的、自托管的、Git(版本控制系统)项目仓库应用程序。该程序可用于查阅项目的文件内容、提交历史、Bug 列表等,可通过 Web 界面访问公开或私人项目。由于 GitLab 存在未授权的端点,导致该漏洞在无需进行身份验证的情况下即可进行利用。
腾讯安全网络空间测绘:
腾讯安全网络空间测绘结果显示,GitLab组件在全球应用分布较广,中国占比最高(31.19%)、其次是美国(16.80%)、德国(12.77%)。在中国大陆地区,浙江、北京、广东、上海四省市位居前列,占比超过83%。
腾讯安全 10 月 28 日、29 日分别发布过漏洞风险通告及在野利用通告,后陆续发现黑产组织利用该漏洞大量攻击云主机(参考链接:https://mp.weixin.qq.com/s/WQtx1ujwfN-Vybl7DJgBuw)
腾讯云容器安全服务(TCSS)近期对开发人员常用的容器镜像进行安全检测,结果发现:存在GitLab ExifTool RCE漏洞的风险镜像228个,存在风险的镜像文件曾被广泛下载使用。安全检测数据表明,已有个别客户因使用存在该漏洞的风险镜像而发生入侵事件。
漏洞修复建议:
腾讯安全专家建议政企机构开发者及时升级Gitlab到最新版本,或使用已修复漏洞的最新Gitlab镜像,配置访问控制策略,避免受影响的Gitlab暴露在公网。
参考:https://about.gitlab.com/update/
推荐从可靠可信的云服务厂商官方网站下载安全镜像:
- https://hub.docker.com/r/gitlab/gitlab-ce
- https://hub.docker.com/r/gitlab/gitlab-ee
可以使用腾讯容器安全服务(TCSS)对已使用的镜像进行安全扫描,存在风险的过期镜像文件建议弃用。在日常运维工作需要使用容器镜像前,使用文件查杀功能扫描容器内是否存在木马、病毒文件。
腾讯容器安全服务(TCSS)检测到存在 Gitlab ExifTool RCE 漏洞风险的镜像:
漏洞利用后,会导致这个镜像拉起的容器被入侵。目前观察到有个别客户因未及时修复漏洞,导致容器被挖矿、被植入后门程序。
容器安全服务-镜像安全-本地镜像控制台链接:https://console.cloud.tencent.com/tcss/security/image
容器安全服务-运行时安全-文件查杀控制台链接:https://console.cloud.tencent.com/tcss/runtime/tojanDetection
以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网
猜你喜欢:- LimeRAT在野外传播
- CVE-2018-15961在野利用
- [译] Chrome 在野零日漏洞
- 多款光纤路由器设备在野0-day漏洞简报
- 微软11月补丁日回顾 | 在野与0day的纷纷扰扰
- 火狐浏览器爆在野利用0day,官方紧急更新修复
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
Flow-Based Programming (2nd Edition)
CreateSpace / 2010-5-14 / $69.95
Written by a pioneer in the field, this is a thorough guide to the cost- and time-saving advantages of Flow-Based Programming. It explains the theoretical underpinnings and application of this program......一起来看看 《Flow-Based Programming (2nd Edition)》 这本书的介绍吧!