
CVE-2021-22205 - GitLab تنفيذ الأكواد عن بُعد دون مصادقة
CVE-2021-22205 ثغرة حرجة في تنفيذ الأكواد عن بُعد (RCE) تؤثر على GitLab Community Edition (CE) وEnterprise Edition (EE). تنبع الثغرة من التحقق غير السليم من ملفات الصور المرفوعة التي تتم معالجتها بواسطة الأداة الخارجية ExifTool. يمكن للمهاجم إنشاء ملف خبيث يؤدي إلى تنفيذ أوامر عشوائية على خادم GitLab. حصلت الثغرة على درجة CVSS 10.0 (حرجة) وقد لوحظ استغلالها بنشاط في البرية.
تؤثر الثغرة على إصدارات GitLab CE/EE بدءًا من 11.9 حتى الإصدارات التالية:
كانت المؤسسات التي تشغّل إصدارات ضعيفة من GitLab معرّضة لخطر الاختراق الكامل للخادم من خلال هجوم رفع ملفات بسيط.
يستخدم GitLab أداة ExifTool لاستخراج البيانات الوصفية من ملفات الصور المرفوعة وتنقيتها. احتوت ExifTool نفسها على ثغرة تتعلق بمعالجة ملفات DjVu المصممة خصيصًا (مُتتبعة باسم CVE-2021-22204). وثق GitLab بشكل غير صحيح بامتدادات الملفات ومرر الملفات المرفوعة إلى ExifTool دون تحقق كافٍ.
يمكن للمهاجم إخفاء حمولة DjVu خبيثة كملف صورة. عندما يعالج GitLab الملف، يفسر ExifTool البيانات الوصفية الخبيثة وينفذ أوامر يتحكم بها المهاجم على الخادم. أصبح الهجوم في النهاية معروفًا بقابلية استغلاله دون مصادقة، مما زاد من خطورته بشكل كبير.
قد يسمح الاستغلال الناجح للمهاجم بـ:
نظرًا لأن العديد من المؤسسات تعرض نسخ GitLab مباشرة للإنترنت، مثّلت هذه الثغرة خطرًا أمنيًا شديدًا على سلسلة التوريد والبنية التحتية.
بعد الإفصاح العام، طوّر باحثو الأمن وممثلو التهديدات استغلالات عملية بسرعة. وثّقت تقارير متعددة محاولات مسح واستغلال واسعة النطاق ضد نسخ GitLab المتاحة للجمهور. أُضيفت الثغرة لاحقًا إلى كتالوج CISA للثغرات المستغلة المعروفة (KEV).
يجب على المسؤولين الترقية فورًا إلى أحد الإصدارات المُصححة:
تتضمن التوصيات الإضافية:
حثّت GitLab رسميًا العملاء المُدارين ذاتيًا على التحديث في أقرب وقت ممكن بعد رصد نشاط استغلال.
هذا المستودع مخصص للأغراض التعليمية فقط، وأبحاث الأمن، وبيئات الاختبار المصرح بها. تم تصميم أي كود إثبات مفهوم (PoC) مقدم لمساعدة المتخصصين في الأمن على فهم الثغرة والتحقق من جهود المعالجة. قد يؤدي الاختبار غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح بتقييمها إلى انتهاك القوانين واللوائح المعمول بها.