安全研究

安全漏洞
GitLab跨站脚本执行漏洞(CVE-2018-19570)

发布日期:2019-08-01
更新日期:2019-08-01

受影响系统:
GitLab GitLab Community Edition 11.5
GitLab GitLab Community Edition 11.4
GitLab GitLab Community Edition 11.3
不受影响系统:
GitLab GitLab Community Edition 11.5.1
GitLab GitLab Community Edition 11.4.8
GitLab GitLab Community Edition 11.3.11
描述:
BUGTRAQ  ID: 109169
CVE(CAN) ID: CVE-2018-19570

GitLab是美国GitLab公司的一款使用Ruby on Rails开发的、自托管的、Git(版本控制系统)项目仓库应用程序,用于查阅项目的文件内容、提交历史、Bug列表等。
GitLab CE/EE 11.3.11之前的11.3版本、11.4.8之前的11.4版本和11.5.1之前的11.5版本中的Markdown字段存在跨站脚本执行漏洞,该漏洞源于未正确验证用户提供的输入。攻击者可利用该漏洞在受影响站点上下文的用户浏览器中执行任意脚本代码。

<*来源:otr
  
  链接:https://about.gitlab.com/2018/11/28/security-release-gitlab-11-dot-5-dot-1-released/
*>

建议:
厂商补丁:

GitLab
------
GitLab已经为此发布了一个安全公告(CVE-2018-19570)以及相应补丁:
CVE-2018-19570:GitLab Security Release: 11.5.1, 11.4.8, and 11.3.11
链接:https://about.gitlab.com/2018/11/28/security-release-gitlab-11-dot-5-dot-1-released/

补丁下载:

浏览次数:2352
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障