本文来自微信公众号「萌动的红日」,关注后可第一时间收到推送
打开原文 · 去微信公众号阅读

Gitlab版本升级修复CVE-2024-6385越权漏洞


Gitlab 是一个代码管理系统。2024年7月11日,Gitlab官方发布安全更新,披露 CVE-2024-6385 GitLab 越权触发pipeline漏洞。攻击者在登陆后在特定条件下可以调用其他用户的pipeline,可能造成信息泄漏等。影响范围如图:

解决方法:将组件 GitLab 升级至 17.0.4 / 17.1.2 /16.11.6 及以上版本。

具体升级步骤如下:

1、查询当前使用版本,在官网查看升级路线。

2、可以看到没有跨大版本升级,可以直接升级。若跨版本升级,只能升级到当前大版本号到最高版本,才可以升级到下一个大版本号。

3、手工备份数据

gitlab-rake gitlab:backup:create

4、下载新版本的升级包,执行yum命令安装

wget --content-disposition https://packages.gitlab.com/gitlab/gitlab-ce/packages/el/7/gitlab-ce-16.11.6-ce.0.el7.x86_64.rpm/download.rpm
yum install gitlab-ce-16.11.6-ce.0.el7.x86_64.rpm/download.rpm

5、出现下述提示,说明升级成功。


6、等待2分钟左右,访问git页面,看到已经升级到新版本,查看是否可以正常使用。

7、验证漏洞已完成修复。

关注「萌动的红日」

每天一点正能量,陪你迎接每一个萌动的红日。关注公众号,第一时间阅读最新文章。

本文内容已在公众号首发,点击下方按钮可跳转微信原文

打开原文 · 去微信公众号阅读

原文链接:在微信公众号中阅读

上一篇Jenkins版本升级修复文件读取漏洞(CVE-2024-43044) 下一篇使用GoodSync实现数据自动同步和备份
← 返回文章列表
关注公众号