انتشار کد بهره‌برداری برای آسیب‌پذیری RCE در گیت‌لب

کد PoC برای آسیب‌پذیری گیت‌لب منتشر شده که به کاربران اجازه می‌دهد دستورات را با دسترسی Git اجرا کنند.

تتیم تحریریه۰ دقیقه مطالعه۰ بازدید۱۴۰۵/۵/۶

خطر اجرای دستورات در گیت‌لب

پژوهشگران امنیتی در depthfirst در تاریخ ۲۴ ژوئیه، کد بهره‌برداری (Exploit) موثری را برای نقصی در GitLab منتشر کردند که خودِ گیت‌لب شش هفته پیش در ۱۰ ژوئن آن را وصله کرده بود. این آسیب‌پذیری اجازه می‌دهد دستورات به عنوان کاربر git روی هر سرور 18.11.3 خود-میزبانی شده که به‌روزرسانی نشده است، اجرا شوند.

هر کاربر احراز هویت شده‌ای که امکان Push به یک پروژه را داشته باشد، می‌تواند این کد را اجرا کند. مهاجم یک فایل Jupyter notebook دست‌کاری شده را در کامیت‌ها قرار می‌دهد و با باز کردن Diff آن، نشت حافظه (Heap Leak) رخ می‌دهد.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.