返回文章列表
安全补丁 | 2024-10-23

极狐GitLab 发布安全补丁版本16.10.10, 16.9.11, 16.8.10, 16.7.10, 16.6.10, 16.5.10, 16.4.7, 16.3.9, 16.2.11, 16.1.8, 16.0.10

极狐GitLab

近期,极狐GitLab 针对 16.x 版本正式推出安全版本 16.10.10, 16.9.11, 16.8.10, 16.7.10, 16.6.10, 16.5.10, 16.4.7, 16.3.9, 16.2.11, 16.1.8, 16.0.10,用来减缓安全漏洞CVE-2024-45409带来的安全风险。

 

漏洞详情

 

标题

严重等级

CVE ID

SAML 认证绕过

严重

CVE-2024-45409

 

SAML 认证绕过

 

升级依赖项 omniauth-saml至版本 2.2.1ruby-saml1.17.0,就能够缓解安全漏洞CVE-2024-45409带来的安全风险。此安全漏洞仅适用于已经配置了 SAML 认证的实例。

 

私有化部署实例:已知的减缓措施

 

以下两种方式可以成功阻止 CVE-2024-45409 漏洞的暴露:

 

  1. 开为极狐GitLab 私有化部署实例上的所有用户启双因素认证(注意:开启身份识别提供商的多因素认证并不能起作用)以及
  2. 在极狐GitLab 中不允许使用 SAML 双因素绕过选项

 

建议的操作

 

我们强烈建议所有受以下问题描述所影响的安装实例尽快升级到最新版本。当没有指明产品部署类型的时候(omnibus、源代码、helm chart 等),意味着所有的类型都有影响。

 

对于GitLab/极狐GitLab 私有化部署版的用户,通过将原有的GitLab CE/EE/JH升级至极狐GitLab 16.10.10-jh、16.9.11-jh、16.8.10-jh、16.7.10-jh、16.6.10-jh、16.5.10-jh、16.4.7-jh、16.3.9-jh、16.2.11-jh、16.1.8-jh、16.0.10-jh 版本即可修复该漏洞。

 

Omnibus 安装

 

使用 Omnibus 安装部署的实例,升级详情可以查看极狐GitLab 安装包安装升级文档

 

Docker 安装

 

使用 Docker 安装部署的实例,可使用如下容器镜像将产品升级到上述版本:

registry.gitlab.cn/omnibus/gitlab-jh:16.10.10-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.9.11-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.8.10-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.7.10-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.6.10-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.5.10-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.4.7-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.3.9-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.2.11-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.1.8-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:16.0.10-jh.0

 

升级详情可以查看极狐GitLab Docker 安装升级文档

 

Helm Chart 安装

 

使用云原生安装的实例,可将使用的 Helm Chart 升级到对应版本来修复该漏洞。升级详情可以查看 Helm Chart 安装升级文档

JH版本

16.10.10

16.9.11

16.8.10

16.7.10

16.6.10

16.5.10

16.4.7

16.3.9

16.2.11

16.1.8

16.0.10

Helm Chart 版本

7.10.10

7.9.11

7.8.10

7.7.10

7.6.10

7.5.10

7.4.7

7.3.9

7.2.11

7.1.8

7.0.10

可以使用如下几个命令查询任何 JH 所对应的 Helm chart 版本

# 添加 helm repo
helm repo add jh-gitlab https://charts.gitlab.cn/

# 查询版本
helm  search repo jh-gitlab -l | grep JH_VERSION

对于SaaS用户(jihulab.com),无需进行任何操作,我们已经升级SaaS以修复该漏洞。

 

极狐GitLab 技术支持

 

极狐GitLab 技术支持团队对付费客户GitLab(基础版/专业版)提供全面的技术支持,您可以通过https://support.gitlab.cn/#/portal/myticket将问题提交。

 

如果您是免费用户,在升级过程中遇到任何问题,可以直接扫描下方二维码联系极狐GitLab 专业顾问

 

联系专业顾问

 

 

相关阅读

 

极狐GitLab 一体化DevOps平台 专为中国用户研发,免费试用60天专业版高级功能
售前咨询
联系电话
在线支持
预约演示