GitLab 安全漏洞 CVE-2025-6186 解決方案

本分分享極狐GitLab 補丁版本 18.2.2, 18.1.4, 18.0.6 的詳細內容。這幾個版本包含重要的缺陷和安全修復代碼,我們強烈建議所有私有化部署用戶應該立即升級到上述的某一個版本。對于極狐GitLab SaaS,技術團隊已經進行了升級,無需用戶采取任何措施。

GitLab 免費版用戶,可以查看GitLab 升級指導服務

漏洞詳情

標題嚴重等級CVE ID
工作條目中的跨站點腳本問題影響 GitLab JH/EE/CE高危CVE-2025-6186

在特定條件下,能夠允許認證用戶通過將惡意 HTML 注入到工作條目內容中來獲得賬戶接管。影響從 18.1 開始到 18.1.4 之前的所有版本以及從 18.2 開始到 18.2.2 之前的所有版本。這是一個高危級別的安全問題(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N, 8.7)。現在這個問題在最新版本中已經得到了修復,同時被分配為 CVE-2025-6186

影響版本

  • 18.1 <= GitLab JH/EE/CE < 18.1.4
  • 18.2 <= GitLab JH/EE/CE < 18.2.2

以下內容僅針對私有化部署用戶

升級前提

版本查看

有多種方法可以查看當前 GitLab/極狐GitLab 版本信息的方法,下面推薦兩種常用方法:

第一種:

直接在 GitLab/極狐GitLab 實例 URL 后面加上 /help 即可查看,比如當前實例的地址為 jihulab.com,那么在瀏覽器中輸入 jihulab.com/help 即可查看到對應的版本信息;

第二種:

對于私有化部署用戶來說,如果是管理員可以通過管理中心 --> 儀表盤 --> 組件中心可以看到對應的版本信息。

升級路徑查看

GitLab/極狐GitLab 的升級必須嚴格遵守升級路徑,否則很容易出現問題。升級路徑查看鏈接:https://gitlab.cn/support/toolbox/upgrade-path/。輸入當前版本信息(上一步中的查詢結果),選擇升級的目標版本,即可獲取完整升級路徑。

升級指南

我們強烈建議所有受以下問題描述所影響的安裝實例盡快升級到最新版本。當沒有指明產品部署類型的時候(omnibus、源代碼、helm chart 等),意味著所有的類型都有影響。

對于GitLab/極狐GitLab 私有化部署版的用戶,通過將原有的GitLab JH/EE/CE升級至極狐GitLab 18.2.1-jh、18.1.3-jh、18.0.5-jh 版本即可修復該漏洞。

  • Omnibus 安裝

使用 Omnibus 安裝部署的實例,升級詳情可以查看極狐GitLab 安裝包安裝升級文檔。

  • Docker 安裝

使用 Docker 安裝部署的實例,可使用如下三個容器鏡像將產品升級到上述三個版本:

registry.gitlab.cn/omnibus/gitlab-jh:18.2.2-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:18.1.4-jh.0
registry.gitlab.cn/omnibus/gitlab-jh:18.0.6-jh.0

升級詳情可以查看極狐GitLab Docker 安裝升級文檔。

  • Helm Chart 安裝

使用云原生安裝的實例,可將使用的 Helm Chart 升級到 9.2.2(對應 18.2.2-jh)、9.1.4(對應 18.1.4-jh)、9.0.6(對應 18.0.6-jh)來修復該漏洞。升級詳情可以查看 Helm Chart 安裝升級文檔。

JH 版本18.2.218.1.418.0.6
Chart 版本9.2.29.1.49.0.6

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/919314.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/919314.shtml
英文地址,請注明出處:http://en.pswp.cn/news/919314.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【K8s】harbor安裝與推送鏡像

引言 在開發中&#xff0c;先推送鏡像到docker&#xff0c;然后直接在docker運行。但是在K8S中&#xff0c;需要動態創建或者分配機器&#xff0c;這里需要將鏡像推送到harbor倉庫&#xff0c;然后再從倉庫拉取到每臺集群機器。 docker安裝harbor&#xff1a;https://learnku…

FPGA讀取AHT20溫濕度模塊思路及實現,包含遇到的問題(IIC協議)

一.閱讀官方手冊 手冊在下方網址下載&#xff0c;該模塊在各個網店平臺均有銷售 百度網盤 請輸入提取碼 手冊重點關注IIC地址&#xff08;讀地址0x71&#xff0c;寫地址0x70&#xff09;、IIC命令和讀寫數據邏輯&#xff0c;手冊寫的比較簡單&#xff08;感覺很多細節沒到位…

項目會議怎么開才有效

要提高項目會議的有效性&#xff0c;需要做到以下幾點&#xff1a;明確會議目的、制定具體的會議議程、合理控制會議時長、提前準備會議資料、選擇合適的參會人員、設定清晰的會議目標、確保會議有決策和行動方案、會后及時跟進與落實。其中&#xff0c;明確會議目的尤為重要。…

計算機視覺第一課opencv(二)保姆級教

目錄 簡介 一、邊界填充 1.函數說明 2.案例分析 二、圖像運算 1.號運算 2.cv2.add()函數 3.圖像加權運算 三、閾值處理 四、圖像平滑處理 1.椒鹽噪聲 2.均值濾波&#xff08;Mean Filtering&#xff09; 3.方框濾波 4. 高斯濾波&#xff08;Gaussian Filtering&am…

母豬姿態轉換行為識別:計算機視覺與行為識別模型調優指南

> 在現代智能化養殖中,母豬姿態識別是健康監測的關鍵技術。本文將帶你從0到1構建高精度母豬姿態識別系統,準確率可達95%以上! ## 一、為什么母豬姿態識別如此重要? 母豬的行為姿態是其健康狀況的重要指標: - **站立姿態**:可能表示發情期或進食需求 - **側臥姿態**:…

循序漸進學 Spring (下):從注解、AOP到底層原理與整合實戰

文章目錄7. 自動裝配 (Autowiring)7.1 XML 自動裝配7.2 使用注解實現自動裝配Autowired vs Resource8. 使用注解開發&#xff08;完全體&#xff09;8.1 定義 Bean (Component 及其衍生注解)8.2 注入屬性 (Value)8.3 注入對象8.4 定義作用域 (Scope)8.5 小結&#xff1a;XML vs…

C#WPF實戰出真汁06--【系統設置】--餐桌類型設置

1、系統設置的基本概念系統設置是用于配置和管理餐桌類型和菜品類型&#xff0c;是維護整個系統的基礎數據。通過系統設置&#xff0c;用戶可以調整餐桌類型的添加&#xff0c;刪除&#xff0c;編輯&#xff0c;分頁&#xff0c;查詢&#xff0c;重置&#xff0c;列表&#xff…

旋鈕鍵盤項目---foc講解(閉環位置控制)

hello&#xff0c;周六休息了一天&#xff0c;出去打本了。趁著夜色&#xff0c;花費了幾個小時&#xff0c;也是將閉環代碼寫完&#xff0c;參考了燈哥的思路。接下來介紹一下我的整個流程&#xff1a; 一、閉環位置控制思路&#xff1a; 其實懂得了開環&#xff0c;那么閉環…

為什么有些相機“即插即用”,而有些則需要采集卡?

在工業生產中&#xff0c;工業相機是“眼睛”&#xff0c;它幫助我們看到世界&#xff0c;但你知道嗎&#xff1f;不同的工業相機接口就像不同的“通道”&#xff0c;有些“通道”直接就能與計算機連接&#xff0c;而有些則需要一個額外的小配件——圖像采集卡。那么&#xff0…

【計算機網絡 | 第7篇】物理層基本概念

文章目錄物理層基本概念及數據通信系統解析一、物理層的核心定位&#x1f95d;二、物理層的功能&#x1f9fe;三、數據通信系統的模型&#x1f426;?&#x1f525;&#xff08;一&#xff09;源系統&#xff08;二&#xff09;傳輸系統&#xff08;三&#xff09;目的系統四、…

一般情況下,python函數都會返回對象,但有時只調用一個函數,這是在修改這個信息

class Model:def __init__(self):self.training Truedef eval(self):self.training Falsereturn Nonem Model() print(m.training) # True m.eval() # 返回 None print(m.training) # False&#xff0c;模型內部狀態已改變m.eval&#xff08;&#xff09;是在修改m的…

2025-08-17 李沐深度學習17——語義分割

文章目錄1 語義分割1.1 介紹1.2 語義分割應用1.3 實例分割2 轉置卷積2.1 工作原理2.2 為什么叫“轉置”卷積2.3 轉置卷積也是一種卷積3 FCN3.1 核心思想3.2 網絡架構4 樣式遷移4.1 基于 CNN 的樣式遷移4.2 工作流程1 語義分割 1.1 介紹 語義分割&#xff08;Semantic Segment…

《若依》權限控制

若依內置了強大的權限控制系統&#xff0c;為企業級項目提供了通用的解決方案 以CRM系統為例&#xff0c;演示權限功能&#xff08;URL&#xff1a;https://huike-crm.itheima.net) demo賬號&#xff08;超級管理員&#xff09;查看所有功能菜單 zhangsan賬號&#xff08;市…

云原生俱樂部-RH134知識點總結(3)

這個系列的第二篇寫了將近5000字&#xff0c;而且還是刪節內容后的&#xff0c;如RAID就沒寫&#xff0c;因為頭已經很大了。第二篇從早上寫到下午&#xff0c;因為偷懶了&#xff0c;寫著寫著就停筆了。不過好在總算磨完了&#xff0c;現在開始寫RH134系列的最后一篇內容。我這…

股票常見K線

1.底部反彈摸線特點長下影線之后必須有實體陰線踩實之后才考慮。macd綠緩慢收窄過程中的不買&#xff0c;剛轉紅也不買。macd轉紅之后等股價跌回之前macd綠首次收窄的最低點附近&#xff0c;而且跌破了所有均線&#xff0c;可以買入此股票。之后股票一波突破之前平臺震蕩平臺&a…

計算機網絡 THU 考研專欄簡介

本專欄專為清華大學計算機網絡考研復習設計&#xff0c;內容系統全面&#xff0c;涵蓋從基礎概念到重點考點的完整知識體系。具體包括&#xff1a;基礎理論&#xff1a;計算機網絡概念、分類、性能指標及網絡分層模型&#xff08;OSI 七層、TCP/IP 四層&#xff09;。協議與技術…

VSCode打開新的文件夾之后當前打開的文件夾被覆蓋

文件--首選項--設置&#xff1a;搜索showtabs設置為如下&#xff1a;

mac 電腦安裝類似 nvm 的工具,node 版本管理工具

前言 蘋果電腦開發時&#xff0c;有時候需要切換node 版本&#xff0c;window版有nvm可以管理node 版本&#xff0c;mac版本可以用另外一種 //全局安裝n 模塊 sudo npm install n -g//輸入后回車&#xff0c;提示輸入電腦密碼&#xff0c;輸入完密碼回車等待下載完成即可//安裝…

spdlog框架的安裝與使用

spdlog框架的安裝與使用spdlog的安裝spdlog的使用spdlog二次封裝總結&#xff1a;spdlog的安裝 sudo apt-get install libspdlog-devspdlog的使用 同步日志器sync.cc (輸出到顯示器/輸出到指定文件) #include<spdlog/spdlog.h> #include<spdlog/sinks/stdout_color…

使用websockets中的一些問題和解決方法

&#xff08;1&#xff09;TypeError: echo() missing 1 required positional argument: path報錯自己寫的代碼如下&#xff1a;async def echo(websocket, path):...async def main():server await websockets.serve(echo, "0.0.0.0", 666)await server.wait_close…