GitLab 16.9存储型XSS漏洞
漏洞描述
GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。
GitLab 受影响版本中的用户资料页面存在存储型XSS漏洞,攻击者可将恶意载荷添加到个人资料(Pronunciation字段)中,并诱导其他用户访问攻击者个人资料进而执行恶意js,攻击者可能利用该漏洞窃取用户会话令牌等敏感信息。
漏洞名称 | GitLab 16.9存储型XSS漏洞 |
---|---|
漏洞类型 | XSS |
发现时间 | 2024-02-22 |
漏洞影响广度 | 广 |
MPS编号 | MPS-32tr-yco1 |
CVE编号 | CVE-2024-1451 |
CNVD编号 | - |
影响范围
gitlab@[16.9, 16.9.1)
修复方案
将组件 gitlab 升级至 16.9.1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-32tr-yco1
https://nvd.nist.gov/vuln/detail/CVE-2024-1451
https://gitlab.com/gitlab-org/gitlab-foss/-/commit/eac095941872f337e573563fe59f5c57f7d7c448
https://hackerone.com/reports/2371126
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Spring Web UriComponentsBuilder URL 解析不当漏洞
漏洞描述 Spring Framework 是一个开源的Java应用程序框架,UriComponentsBuilder是Spring Web中用于构建和操作URI的工具类。 受影响版本中,由于 UriComponentsBuilder 处理URL时未正确过滤用户信息中的方括号 [ ,攻击者可构造包含方括号的恶意URL绕过主机名验证。如果应用程序依赖UriComponentsBuilder.fromUriString()等方法对URL进行解析和校验,则可能导致验证绕过,出现开放重定向或SSRF漏洞。 漏洞名称 Spring Web UriComponentsBuilder URL解析不当漏洞 漏洞类型 SSRF 发现时间 2024-02-21 漏洞影响广度 广 MPS编号 MPS-uwzo-gx91 CVE编号 CVE-2024-22243 CNVD编号 - 影响范围 org.springframework:spring-web@[6.0.0, 6.0.17) org.springframework:spring-web@[6.1.0, 6.1.4) org.springframewor...
- 下一篇
开源日报 | 目前还没有“大模型版 Linux”;nginx 核心开发者创建新分支
欢迎阅读 OSCHINA 编辑部出品的开源日报,每天更新一期。 # 2024.2.19 今日要点 OpenSource Daily 核心 Nginx 开发者创建新分支 Freenginx 作为 Nginx Web 服务器的长期核心开发人员之一,Maxim Dounin 宣布创建该项目的一个新分支,名为 Freenginx。 Maxim Dounin 决定分叉 Nginx 是因为与 F5 发生了分歧,F5 于 2019 年收购了 Nginx 公司。Dounin 在宣布 Freenginx 时表示将不再参与由 F5 负责的 nginx 开发。取而代之的是启动另一个项目,由开发人员而非公司实体来运营。 谷歌开源 Magika —— AI 驱动的文件类型检测工具 谷歌开源了由 AI 驱动的文件内容类型识别工具,声称能够在毫秒级内精确识别超过 100 种不同文件类型,无论是二进制文件还是文本文件。Magika 是基于深度学习技术的文件类型识别系统,用于准确检测二进制和文本文件类型。在底层,Magika 采用定制的、高度优化的深度学习模型,即使在 CPU 上运行,也能在几毫秒内实现精确的文件识别。...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2全家桶,快速入门学习开发网站教程
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8编译安装MySQL8.0.19
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- 设置Eclipse缩进为4个空格,增强代码规范
- SpringBoot2整合Thymeleaf,官方推荐html解决方案