GitLab 服务器被利用发起超过 1 Tbps 的 DDoS 攻击
外媒报道了 GitLab 服务器被利用发动 DDoS 攻击的安全漏洞。
报道指出,攻击者利用 GitLab 自托管服务器中的安全漏洞来构建僵尸网络,并发起规模巨大的 DDoS 攻击,攻击流量甚至一度超过 1 Tbps。负责谷歌 DDoS 防御的谷歌云安全可靠性工程师 Damian Menscher 发现了此次 DDoS 攻击,攻击者利用了编号为 CVE-2021-22205 的漏洞。GitLab 已在 4 月对漏洞进行了修复,但不是所有自托管的服务器都安装了修复补丁。
据介绍,此漏洞由 William Bowling 发现,并通过漏洞赏金计划提交给了 GitLab。漏洞位于 ExifTool 组件,这是一个用于从上传到 Web 服务器的图像中删除元数据的库。
GitLab 社区版 (CE) 和企业版 (EE) 均使用了 ExifTool,在向 HackerOne 提交的一份报告中,Bowling 称其发现了一种滥用 ExifTool 的方法,可被用于控制 DjVu 格式文档的上传,进而获得对整个底层 GitLab Web 服务器的控制。
意大利安全公司 HN Security 称,利用此漏洞的攻击最早可以追溯到今年 6 月,他们上周首次报告了被利用的迹象。当时 HN 安全研究员 Piergiovanni Cipolloni 表示,他们在发现随机命名的用户被添加到受感染的 GitLab 服务器后便开始调查,这些用户很可能由攻击者创建,用于远程控制被入侵的系统。
根据 Rapid7 的分析,超过 60000 台 GitLab 服务器连接到互联网,其中大约一半仍未针对 CVE-2021-22205 ExifTool 漏洞进行修复。利用漏洞的 POC 今年 6 月发布,大约与 HN 发现第一次攻击的时间相同。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
红帽计划招聘低薪低资历的工程师,以控制薪资成本
11 月 5 日,据外媒 theregiste 报导,IBM 的 Red Hat 计划减少对高级工程师的招聘,主要目的是控制薪资成本。 这个消息来自红帽软件工程高级副总裁 Timothy Cramer 向经理发送的一封内部电子邮件,邮件中包含下一步招聘计划的变更,Cramer 认为应该优先投资现有的员工,招聘降级有利于平衡收支预算。: 1、对软件工程师的招聘要求会下降,从“高级软件工程师”变成“软件工程师”或者“助理软件工程师”。Crame 表示公司有很多高级软件工程师,可以对他们进行培训和指导、晋升和内部流动。 2、减少空缺岗位的回填,而且岗位填补也遵循第 1 项的低资历原则,所有岗位的能力需求都降低一级。 这封电子邮件由自称是红帽员工的匿名人士提供 ,而红帽发言人也承认,此邮件确认是出自 Timothy Cramer。红帽员工担心:无法提供有竞争力的薪酬,可能会导致红帽招不到有能力的员工,还会影响现有员工的工作热情。出于对现有员工情绪的担忧,红帽经理也对 Crame 作出了回应“调到更低的级别可能会影响员工的流动性,此计划还需要进一步完善。” 2021 年,红帽已经招聘了 2,20...
- 下一篇
WSL2 已支持 oneAPI Level Zero 和 Inlel OpenCL
近日,英特尔和微软宣布,Windows 子系统的 Linux (WSL2)目前已支持 oneAPI Level Zero 和 Inlel OpenCL ,同时采用英特尔图形硬件加速。 就像 NVIDIA 为 WSL2 带来 CUDA 和 GPU 加速支持 ,英特尔和微软现在在 Windows 11 或 Windows 10 21'H2 的Linux 下使用英特尔图形计算, 硬件加速的 oneAPI Level Zero、Intel 图形硬件的 OpenVINO 和 OpenCL 现在可以都在WSL2 环境中使用最新的更新和驱动程序。 值得注意的是,微软让 Intel 的开源 Compute-Runtime 在开源驱动上工作,但并不是微软的主线内核驱动程序。这是参考 DirectX 的“ DXGKRNL ” 驱动程序,此驱动程序去年发布,但被主流化的前景渺茫,很大程度上是由于缺乏开源的客户端。现在有了 Intel 的 Compute-Runtime代码,微软有可能尝试将他们的 DXGKRNL 驱动程序合并到主线。 关于 WSL2 的更详细信息,可以点击微软博客查看。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7设置SWAP分区,小内存服务器的救世主