偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

GitLab未授權(quán)訪問(wèn)漏洞可導(dǎo)致遠(yuǎn)程命令執(zhí)行

安全 應(yīng)用安全
GitLab是一個(gè)利用Ruby on Rails開(kāi)發(fā)的開(kāi)源應(yīng)用程序,實(shí)現(xiàn)一個(gè)自托管的Git項(xiàng)目倉(cāng)庫(kù),可通過(guò)Web界面進(jìn)行訪問(wèn)公開(kāi)的或者私人項(xiàng)目。2016年11月3日,美國(guó)眾測(cè)平臺(tái)HackerOne公布了GitLab的目錄遍歷漏洞。漏洞的發(fā)現(xiàn)者為Jobert Abma,同時(shí)表示該漏洞可導(dǎo)致遠(yuǎn)程命令執(zhí)行。

GitLab是一個(gè)利用Ruby on Rails開(kāi)發(fā)的開(kāi)源應(yīng)用程序,實(shí)現(xiàn)一個(gè)自托管的Git項(xiàng)目倉(cāng)庫(kù),可通過(guò)Web界面進(jìn)行訪問(wèn)公開(kāi)的或者私人項(xiàng)目。2016年11月3日,美國(guó)眾測(cè)平臺(tái)HackerOne公布了GitLab的目錄遍歷漏洞。漏洞的發(fā)現(xiàn)者為Jobert Abma,同時(shí)表示該漏洞可導(dǎo)致遠(yuǎn)程命令執(zhí)行。

[[175684]]

漏洞預(yù)覽

 

從GitLab 8.9開(kāi)始,GitLab允許用戶導(dǎo)入或者導(dǎo)出他們的TAR文件。在8.13.0版本之前,這個(gè)功能是只有管理員才可以使用。8.13.0版本之后,這個(gè)功能開(kāi)放給的用戶進(jìn)行使用,只要有管理員許可。由于GitLab沒(méi)有檢查符號(hào)鏈接(symlinks),因此經(jīng)過(guò)身份驗(yàn)證的用戶可以檢索任何GitLab賬戶中的文件,甚至是secret tokens等敏感信息。因?yàn)樵撀┒纯梢栽L問(wèn)到secret tokens,有了secret后,cookie可以在GitLab中被marshalled和resigned,所以該漏洞又可以導(dǎo)致遠(yuǎn)程命令執(zhí)行。

漏洞編號(hào)

CVE-2016-9086。

影響版本

8.13.0至8.13.2

8.12.0至8.12.7

8.11.0至8.11.9

8.10.0至8.10.12

8.9.0至8.9.11

修復(fù)方式

GitLab官方強(qiáng)烈建議所有的用戶請(qǐng)立刻對(duì)自己的GitLab進(jìn)行升級(jí)。但是注意,版本號(hào)為8.9.0至8.9.11并沒(méi)有相關(guān)補(bǔ)丁。如果沒(méi)有辦法進(jìn)行升級(jí),或者無(wú)修復(fù)補(bǔ)丁,可以采取以下方法修補(bǔ)該漏洞。

1.選擇Admin Area

2.點(diǎn)擊settings

3.在import sources下面關(guān)閉GitLab export這個(gè)選項(xiàng)

4.點(diǎn)擊save

驗(yàn)證修復(fù)

1.首先在瀏覽器登陸任意GitLab賬號(hào)

2.點(diǎn)擊Projects

3.點(diǎn)擊New Project創(chuàng)建一個(gè)項(xiàng)目

4.輸入任意項(xiàng)目名稱(chēng)

5.如果里面沒(méi)有出現(xiàn)GitLab export,那么就表示漏洞已經(jīng)修復(fù)

文章轉(zhuǎn)載自微信公眾號(hào)“柯力士信息安全”

責(zé)任編輯:趙寧寧 來(lái)源: 柯力士信息安全
相關(guān)推薦

2009-05-31 15:34:37

2009-09-10 08:48:45

2025-05-08 09:49:19

2020-07-24 10:31:34

未授權(quán)訪問(wèn)漏洞

2025-03-21 14:06:40

2015-03-24 21:08:01

2025-05-15 18:00:36

漏洞web安全

2015-04-14 10:54:26

2025-06-17 07:00:00

漏洞權(quán)限提升網(wǎng)絡(luò)安全

2025-04-16 11:15:09

2019-10-24 10:14:30

2019-07-11 15:35:03

Redis數(shù)據(jù)庫(kù)設(shè)計(jì)

2025-04-03 10:01:14

2025-07-24 06:27:23

2014-09-26 15:41:51

2024-10-30 16:23:28

2025-10-29 09:39:48

2024-10-12 14:36:34

2021-07-16 10:37:14

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-05-22 09:58:57

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)