GitLab 4月遠程代碼執行漏洞

發布時間 2021-04-15

0x00 漏洞概述

CVE  ID


時   間

2021-04-15

類   型

RCE

等    級

嚴重

遠程利用

影響范圍


PoC/EXP

未公開

在野利用


 

0x01 漏洞詳情

image.png

 

GitLab是一個用于倉庫管理系統的開源項目,其使用Git作為代碼管理工具,可通過Web界面訪問公開或私人項目。

2021年04月14日,Gitlab發布安全公告,公開了GitLab社區版(CE)和企業版(EE)中的一個遠程代碼執行漏洞,其CVSS評分為9.9。該漏洞是由于GitLab沒有正確驗證傳遞到文件解析器的image文件而導致的遠程命令執行。

 

 

影響范圍

Gitlab CE/EE < 13.8.8

Gitlab CE/EE < 13.9.6

Gitlab CE/EE < 13.10.3

 

0x02 處置建議

目前官方已修復了此漏洞,建議升級至以下版本:

Gitlab CE/EE 13.8.8

Gitlab CE/EE 13.9.6

Gitlab CE/EE 13.10.3

下載鏈接:

https://about.gitlab.com/update/

 

0x03 參考鏈接

https://about.gitlab.com/releases/2021/04/14/security-release-gitlab-13-10-3-released/

https://www.ruby-lang.org/en/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/

https://about.gitlab.com/update/

 

0x04 時間線

2021-04-14  GitLab發布安全公告

2021-04-15  VSRC發布安全通告

 

0x05 附錄

 

CVSS評分標準官網:http://www.first.org/cvss/

image.png