开源系统 GitLab 存在高危漏洞,用户私有令牌或遭会话劫持

发表于:2017-9-04 09:12

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:青楚    来源:hackernews

  据外媒近日报道,数据安全公司Imperva研究人员丹尼尔·斯瓦特曼(DanielSvartman)今年5月发现开源系统GitLab存在一处高危漏洞,能够允许攻击者通过会话劫持窃取用户私有令牌。直至本周三,GitLab官方才确认已彻底解决这一问题。
  研究人员指出,如果攻击者通过该漏洞成功破解某一帐户,那么他们极有可能获取账户管理权限、转储恶意代码并通过会话劫持窃取用户敏感信息等操作。此外,攻击者还可在执行代码更新时将任何恶意程序嵌入其中。与此同时,由于GitLab使用的永久性私有会话令牌永远不会过期,因此当攻击者获取该令牌后受害账户随时可能遭受入侵。另外,值得注意的是,该令牌仅由20个字符组成,这使目标账户遭受暴力攻击的几率显著增加。
  研究人员表示尚不清楚该漏洞已出现多久,而GitLab方面则澄清截止目前并没有用户遭受恶意攻击的案例。GitLab安全主管BrianNeel强调:“GitLab现使用的私有令牌只能在与跨站点脚本或其他漏洞相结合时,才会对用户构成威胁。对此,GitLab官方正积极采取更安全的措施以避免账户会话数据泄露”。
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号