CVE-2024-45409 漏洞解决方案

news/2024/9/19 9:51:42/文章来源:https://www.cnblogs.com/jihugitlab/p/18419897

漏洞描述

CVE-2024-45409 漏洞是由 Ruby SAML 库引起的。Ruby SAML 库是用于实现 SAML 授权的客户端。12.2 及以下的所有版本、1.13.0 到 1.16.0 之间的 Ruby-SAML 版本都受此影响。这些版本不能够正确验证 SAML 响应的签名。因此,具有访问任何身份提供者(IdP)签署的 SAML 文档的未经身份验证的攻击者可以伪造包含任意内容的 SAML 响应/断言。这将允许攻击者以任意用户身份登录到易受攻击的系统中。此漏洞在 1.17.0 和 1.12.3 版本中已修复。

对于极狐GitLab 的影响

由于极狐GitLab 是基于 Ruby 的,因此极狐GitLab 受此漏洞的影响。在漏洞被披露以后,极狐GitLab 专业技术团队很快就发布了安全版本极狐GitLab 17.3.3, 17.2.7, 17.1.8, 17.0.8, 16.11.10。官方强烈建议所有的私有化部署用户应立即升级到上述推荐的某一个版本。对于极狐GitLab SaaS(JihuLab.com)来讲,专业的技术团队已经进行了升级。

升级指南

对于GitLab/极狐GitLab 私有化部署版的用户,通过将原有的GitLab CE/EE/JH升级至极狐GitLab
17.3.3-jh、17.2.7-jh、17.1.8-jh、17.0.8-jh、16.11.10-jh 版本即可修复该漏洞。详请可以查看极狐GitLab 官网

Omnibus 安装

使用 Omnibus 安装部署的实例,升级详情可以查看极狐GitLab 安装包安装升级文档。

Docker 安装

使用 Docker 安装部署的实例,可使用如下三个容器镜像将产品升级到上述三个版本:


* registry.gitlab.cn/omnibus/gitlab-jh:17.3.3-jh.0 * registry.gitlab.cn/omnibus/gitlab-jh:17.2.7-jh.0 * registry.gitlab.cn/omnibus/gitlab-jh:17.1.8-jh.0 * registry.gitlab.cn/omnibus/gitlab-jh:17.0.8-jh.0 * registry.gitlab.cn/omnibus/gitlab-jh:16.11.10-jh.0
升级详情可以查看[极狐GitLab Docker 安装升级文档](https://docs.gitlab.cn/jh/install/docker.html)。 

Helm Chart 安装

使用云原生安装的实例,可将使用的 Helm Chart 升级到 8.3.3(对应 17.3.3-jh)、8.2.7(对应 17.2.7-jh)、8.1.8(对应 17.1.8-jh)、8.0.8(对应 17.0.8)以及 7.11.10(对应 16.11.10)来修复该漏洞。升级详情可以查看 Helm Chart 安装升级文档。

对于SaaS用户(jihulab.com),无需进行任何操作,我们已经升级SaaS以修复该漏洞。

极狐GitLab技术支持

极狐GitLab 技术支持团队对付费客户GitLab(基础版/专业版)提供全面的技术支持,您可以通过https://support.gitlab.cn/#/portal/myticket将问题提交。

如果您是免费用户,在升级过程中遇到任何问题,可以在极狐GitLab 官网找到联系方式联系官方技术专家。

本文由博客群发一文多发等运营工具平台 OpenWrite 发布

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/799707.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

工地安全带穿戴识别系统

工地安全带穿戴识别系统依据智能视频分析和神经网络算法借助现场已有的监控摄像头,对监控画面实时监控。当工地安全带穿戴识别系统监控到人员不配戴安全带行为及时识别预警提醒,报警记录存档并发给后台,提示管理者马上解决。工地安全带穿戴识别系统可以实现724h不间断实时分…

机器人领域的国际会议简介 机器人学术会议

JCR分区是什么意思?JCR分区,全称为Journal Citation Reports分区,是由科睿唯安(Clarivate)发布的期刊引证报告。它使用期刊的影响因子(IF)来评价期刊的影响力,并将期刊分为不同的区域。JCR分区包括254个学科小类,每个小类中的期刊根据影响因子高低被平均分为四个区:Q…

springboot中如何使用线程池

springboot中如何使用线程池在Spring Boot中使用线程池,你可以定义一个ThreadPoolTaskExecutor的Bean,然后在需要的地方使用@Autowired注入这个Bean。 以下是一个配置线程池的例子:import org.springframework.context.annotation.Bean; import org.springframework.context…

工厂人员工装穿戴识别

工厂人员工装穿戴识别依据大规模不同外观工装数据识别训练,工厂人员工装穿戴识别与现场已有监控摄像头互相配合监控现场人员着装情况,工厂人员工装穿戴识别一旦发现工作中人员并没有按照要求穿着工装,系统会自动传出报警。在提醒相关人员的前提下,工厂人员工装穿戴识别系统…

易优cms错误\core\library\think\db\Connection.php解决

当您在使用易优CMS时遇到core\library\think\db\Connection.php相关的错误,这通常意味着数据库连接或操作方面出现了问题。这类错误可能由多种因素引起,包括但不限于数据库连接问题、表结构问题、数据库迁移问题等。 常见错误示例数据表或视图不存在:这通常表明数据库中缺少…

安全带穿戴识别系统

安全带穿戴识别系统基于视频智能图像分析+计算机视觉图像分析技术,利用现场已有监控摄像头对监控画面中现场人员作业行为进行实时监控系统分析识别,当SuiJi-Ai安全带穿戴识别系统识别到现场人员没有按照规定佩戴安全带时,SuiJi系统立即抓拍留档语音报警提醒现场人员佩戴安全…

易优cms安装不成功,可能有几个问题

通义灵码当您尝试安装易优CMS(EyouCMS)但安装不成功时,可能会遇到以下几个问题: 1. 数据库版本不匹配问题描述:如果数据库文件版本号与CMS源码版本号不一致,可能会导致安装失败。 解决方案:确保数据库版本与CMS源码版本相匹配。如果数据库版本较低,可以尝试升级数据库版…

高可用!一个基于 SpingBoot + Oauth2 的单点认证授权中心!

Smart-SSO —— 依托当下备受青睐的 SpringBoot 技术,以 OAuth2 认证结合 RBAC 权限设计为基础,为您塑造一个轻量级、高可用的单点认证授权中心。大家好,我是 Java陈序员。 现代企业中,往往包含多个系统,如果每个系统都需要登录注册,这样的用户体验很不好! 这时,就需要…

解决{dede:field.body/}不解析问题

在DedeCMS中,如果发现 {dede:field.body/} 标签无法正确解析,导致页面显示异常,可能是由于多种原因造成的。以下是一些常见的解决方案: 1. 检查模板文件确认标签语法正确:确保 {dede:field.body/} 标签的语法正确无误。 检查模板文件路径:确认模板文件路径正确,并且文件…

基于Python+Vue开发的婚恋交友管理系统

项目简介该项目是基于Python+Vue开发的婚恋交友管理系统(前后端分离),这是一项为大学生课程设计作业而开发的项目。该系统旨在帮助大学生学习并掌握Python编程技能,同时锻炼他们的项目设计与开发能力。通过学习基于Python的婚恋相亲交友系统项目,大学生可以在实践中学习和…

飞驰云联FTP替代方案:安全高效文件传输的新选择!

FTP协议广泛应用各行业的文件传输场景中,由于FTP应用获取门槛低、使用普遍,因此大部分企业都习惯使用FTP进行文件传输。然而面临激增的数据量和网络安全威胁的不断演变,FTP在传输安全性与传输性能上有所欠缺,无法满足企业现在的高要求,因此需要寻找FTP替代方案。本文将从6…

云上分布式SQL Server,你值得拥有

云上分布式SQL Server,你值得拥有介绍Microsoft SQL Azure 是微软的云关系型数据库,后端存储又称为云 SQL Server(Cloud SQL Server)。它构建在 SQL Server 之上,通过分布式技术提升传统关系型数据库的可扩展性和容错能力。数据模型 (1)逻辑模型云 SQL Server 将数据划分…