漏洞情报 | GitLab 路径遍历漏洞(CVE-2023-2825)
漏洞情报 | GitLab 路径遍历漏洞(CVE-2023-2825)
斗象智能安全 2023-05-26 16:06
1.1 漏洞概述****
近日,斗象科技漏洞情报中心监控到公网公开披露了GitLab存在路径遍历漏洞,未经身份验证的攻击者可以使用路径遍历漏洞读取服务器上的任意文件。
GitLab是由GitLab公司开发的、基于Git的集成软件开发平台。另外,GitLab且具有wiki以及在线编辑、issue跟踪功能、CI/CD等功能。
1.2 影响范围
GitLab CE 16.0.0
GitLab EE 16.0.0
1.3 复现环境
GitLab CE 16.0.0
1.4 漏洞复现
当嵌套在至少五个组中的公共项目中存在附件时,攻击者可以通过特制的请求来访问服务器上的任意文件。
1.5 修复建议
>> 1.5.1 版本升级
厂商已发布了漏洞修复程序,请使用此产品的用户尽快更新至安全版本:
GitLab CE 16.0.1
GitLab EE 16.0.1
官方下载链接:
https://about.gitlab.com/releases/2023/05/23/critical-security-release-gitlab-16-0-1-released/