Gitlab 是一个代码管理系统。2024年7月11日,Gitlab官方发布安全更新,披露 CVE-2024-6385 GitLab 越权触发pipeline漏洞。攻击者在登陆后在特定条件下可以调用其他用户的pipeline,可能造成信息泄漏等。影响范围如图:
解决方法:将组件 GitLab 升级至 17.0.4 / 17.1.2 /16.11.6 及以上版本。
具体升级步骤如下:
1、查询当前使用版本,在官网查看升级路线。
2、可以看到没有跨大版本升级,可以直接升级。若跨版本升级,只能升级到当前大版本号到最高版本,才可以升级到下一个大版本号。
3、手工备份数据
gitlab-rake gitlab:backup:create4、下载新版本的升级包,执行yum命令安装
wget --content-disposition https://packages.gitlab.com/gitlab/gitlab-ce/packages/el/7/gitlab-ce-16.11.6-ce.0.el7.x86_64.rpm/download.rpmyum install gitlab-ce-16.11.6-ce.0.el7.x86_64.rpm/download.rpm
5、出现下述提示,说明升级成功。
6、等待2分钟左右,访问git页面,看到已经升级到新版本,查看是否可以正常使用。
7、验证漏洞已完成修复。