GitLab 4月任意文件讀取漏洞
發布時間 2021-04-010x00 漏洞概述
CVE ID | 時 間 | 2021-04-01 | |
類 型 | 任意文件讀取 | 等 級 | 嚴重 |
遠程利用 | 是 | 影響范圍 | |
PoC/EXP | 未公開 | 在野利用 |
0x01 漏洞詳情
GitLab 是一個用于倉庫管理系統的開源項目,其使用Git作為代碼管理工具,可通過Web界面訪問公開或私人項目。
2021年03月31日,Gitlab發布安全公告,公開了GitLab社區版(CE)和企業版(EE)中的多個安全漏洞。其中較為嚴重的是一個任意文件讀取漏洞,其CVSSv3評分為9.6,攻擊者可以通過導入特定文件來讀取服務器上的任意文件;以及一個Kroki任意文件讀取漏洞,其CVSSv3評分為7.5,攻擊者可以通過特制的Wiki頁面來讀取服務器上的任意文件。
影響范圍
Gitlab CE/EE < 13.8.7
Gitlab CE/EE < 13.9.5
Gitlab CE/EE < 13.10.1
0x02 處置建議
目前官方已修復了此漏洞,建議升級至以下版本:
Gitlab CE/EE 13.8.7
Gitlab CE/EE 13.9.5
Gitlab CE/EE 13.10.1
下載鏈接:
https://about.gitlab.com/update/
0x03 參考鏈接
https://about.gitlab.com/releases/2021/03/31/security-release-gitlab-13-10-1-released/
https://about.gitlab.com/update/
0x04 時間線
2021-03-31 GitLab發布安全公告
2021-04-01 VSRC發布安全通告
0x05 附錄
CVSS評分標準官網:http://www.first.org/cvss/