- CNNVD編號(hào):未知
- 危害等級(jí): 中危
- CVE編號(hào):CVE-2021-22214
- 漏洞類型: 服務(wù)端請(qǐng)求偽造
- 威脅類型:遠(yuǎn)程
- 廠 商:未知
- 漏洞來(lái)源:深信服
- 發(fā)布時(shí)間:2021-06-22
- 更新時(shí)間:2021-06-22
漏洞簡(jiǎn)介
1、組件介紹
GitLab是由GitLabInc.開發(fā),使用MIT許可證的基于網(wǎng)絡(luò)的Git倉(cāng)庫(kù)管理工具,具有issue跟蹤功能。它使用Git作為代碼管理工具,并在此基礎(chǔ)上搭建起來(lái)的web服務(wù)。
2、漏洞描述
2021年6月21日,深信服安全團(tuán)隊(duì)監(jiān)測(cè)到一則GitLab組件存在 SSRF漏洞的信息,漏洞編號(hào):CVE-2021-22214,漏洞威脅等級(jí):中危。
Gitlab的CI lint API用于驗(yàn)證提供給gitlab ci的配置文件是否是yaml格式。而根據(jù)其說(shuō)明文檔文檔,其include 操作支持remote選項(xiàng),用于獲取遠(yuǎn)端的yaml。因此在此處將remote參數(shù)設(shè)置為本地回環(huán)地址,同時(shí)由于后端會(huì)檢查最后擴(kuò)展名,加上?test.yaml 即可繞過(guò)。
漏洞公示
搭建GitLab組件13.9.3-CE版本環(huán)境,復(fù)現(xiàn)該漏洞,效果如下:
參考網(wǎng)站
受影響實(shí)體
GitLab 可以運(yùn)行在幾乎所有計(jì)算機(jī)平臺(tái)上,由于其跨平臺(tái)和安全性被廣泛使用,成為最流行的倉(cāng)庫(kù)管理系統(tǒng)項(xiàng)目之一。全球有數(shù)十萬(wàn) GitLab 云托管服務(wù)器,可能受漏洞影響的資產(chǎn)廣泛分布于世界各地,中國(guó)大陸省份中,浙江、廣東、山東、北京、上海等省市位于前列。
目前受影響的GitLab版本:
13.10.5 > GitLab >= 10.5
13.11.5 > GitLab >= 13.11
13.12.2 > GitLab >= 13.12
補(bǔ)丁
1、官方解決方案
右上角找到help,點(diǎn)擊選擇欄中的“幫助”,即可看到版本信息。
當(dāng)前官方已發(fā)布最新版本,建議受影響的用戶及時(shí)更新升級(jí)到最新版本。鏈接如下:
https://about.gitlab.com/releases/2021/06/01/security-release-gitlab-13-12-2-released/
2、深信服解決方案
【深信服下一代防火墻】預(yù)計(jì)20210624可防御此漏洞(規(guī)則ID:12031054), 建議用戶將深信服下一代防火墻開啟 IPS 防護(hù)策略,并更新最新安全防護(hù)規(guī)則,即可輕松抵御此高危風(fēng)險(xiǎn)。
【深信服安全感知平臺(tái)】結(jié)合云端實(shí)時(shí)熱點(diǎn)高危/緊急漏洞信息,可快速檢出業(yè)務(wù)場(chǎng)景下的該漏洞,并可聯(lián)動(dòng)【深信服下一代防火墻等產(chǎn)品】實(shí)現(xiàn)對(duì)攻擊者IP的封堵。
【深信服安全云眼】在漏洞爆發(fā)之初,已完成檢測(cè)更新,對(duì)所有用戶網(wǎng)站探測(cè),保障用戶安全。不清楚自身業(yè)務(wù)是否存在漏洞的用戶,可注冊(cè)信服云眼賬號(hào),獲取30天免費(fèi)安全體驗(yàn)。
注冊(cè)地址:http://saas.sangfor.com.cn
【深信服云鏡】在漏洞爆發(fā)第一時(shí)間即完成檢測(cè)能力的發(fā)布,部署了云鏡的用戶可以通過(guò)升級(jí)來(lái)快速檢測(cè)網(wǎng)絡(luò)中是否受該高危風(fēng)險(xiǎn)影響,避免被攻擊者利用。離線使用云鏡的用戶需要下載離線更新包來(lái)獲得漏洞檢測(cè)能力,可以連接云端升級(jí)的用戶可自動(dòng)獲得漏洞檢測(cè)能力。