非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

GitLab RCE 的背后:depthfirst 的 Ruby 生态系统深度之旅

摘要

通过 Open Defense Initiative,depthfirst 分析了大约 40 个 Ruby 软件包,并在 34 个项目中验证了 105 个漏洞,这些项目总下载量超过 86 亿次,其中包含导致 GitLab 远程代码执行的漏洞。

为什么值得关注

该研究揭示原生 Ruby 扩展中的内存安全缺陷如何沿依赖链进入 GitLab 等广泛部署的应用。团队应盘点原生扩展依赖,并将自建 GitLab 与 Oj 升级到已修复版本。
厂商
GitLab
产品
GitLab CE/EE and Ruby gems
发布时间
收录时间

原文 ↗

相关内容

返回