GitLab 13.9.2、13.8.5 和 13.7.8 发布,修复众多安全漏洞
Gitlab 发布了适用于 GitLab CE 和 EE 的 13.9.2、13.8.5 和 13.7.8 版本。这些版本包含重要的安全修复程序,Gitlab 强烈建议立即将所有 GitLab 安装升级到上述这些版本。 通过 Workhorse 的 JWT 令牌泄漏 通过 GitLab Workhorse 进行的路径遍历漏洞可能导致所有版本的 GitLab 都面临 JWT令牌泄漏。Gitlab 已经请求了 CVE ID。 将 XSS 存储在 Wiki 页面中 GitLab 13.8 及更高版本的 Wiki 中输入清理不足,允许攻击者通过对 Wiki 的特制提交来利用存储的跨站点脚本漏洞。现在,该漏洞已在最新版本中得到缓解,并分配为CVE-2021-22185ID。 组维护者可以使用组 CI/CD 变量 API GitLab CE/EE 9.4 及更高版本中的授权问题使组维护者可以修改组 CI/CD 变量,该变量应仅限于组所有者。现在,该漏洞已在最新版本中得到缓解,并分配为CVE-2021-22186ID。 GitLab 会话密钥的存储不安全 在所有版本的 GitLab 中,编组的会话密...
