GitLab RCE 的背后:depthfirst 的 Ruby 生态系统深度之旅
depthfirst.com | 研究 | #rce | #supply-chain | #featured | #gitlab | #ruby | #memory-safety | #gems | #depthfirst
摘要
通过 Open Defense Initiative,depthfirst 分析了大约 40 个 Ruby 软件包,并在 34 个项目中验证了 105 个漏洞,这些项目总下载量超过 86 亿次,其中包含导致 GitLab 远程代码执行的漏洞。
为什么值得关注
该研究揭示原生 Ruby 扩展中的内存安全缺陷如何沿依赖链进入 GitLab 等广泛部署的应用。团队应盘点原生扩展依赖,并将自建 GitLab 与 Oj 升级到已修复版本。
- 厂商
- GitLab
- 产品
- GitLab CE/EE and Ruby gems
- 发布时间
- 收录时间
Skip to content