CVE-2024-0402
GitLab में प्रतिबंधित निर्देशिका तक पथनाम का अनुचित सीमांकन ('पाथ ट्रैवर्सल')
- प्रकाशित
- 26 जन॰ 2024
- अद्यतन
- 3 जून 2026
- सीएनए असाइन करना
- GitLab
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitLab CE/EE में एक समस्या पाई गई है जो 16.0 से 16.6.6 से पहले, 16.7 से 16.7.4 से पहले, और 16.8 से 16.8.1 से पहले के सभी संस्करणों को प्रभावित करती है, जिससे एक प्रमाणित उपयोगकर्ता वर्कस्पेस बनाते समय GitLab सर्वर पर मनमाने स्थानों पर फ़ाइलें लिख सकता है।
स्रोत
1- malicious-devfile-registryएक्सप्लॉइट
GitLab Workspaces के लिए CVE-2024-0402 एक्सप्लॉइट, दुर्भावनापूर्ण Devfile रजिस्ट्री का उपयोग करके पाथ-ट्रैवर्सल आर्काइव के साथ authorized_keys को अधिलेखित करने और SSH एक्सेस प्राप्त करने के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।