
CVE-2023-2825 के लिए एक्सप्लॉइट स्क्रिप्ट, GitLab 16.0.0 में एक अप्रमाणित निर्देशिका ट्रैवर्सल भेद्यता जो सार्वजनिक नेस्टेड समूह परियोजनाओं वाले सर्वरों पर मनमानी फ़ाइल पढ़ने की अनुमति देती है।
(अप्रमाणित) निर्देशिका ट्रैवर्सल फ़ाइल पढ़ने की ओर ले जाता है।
GitLab CE/EE में एक समस्या पाई गई है जो केवल संस्करण 16.0.0 को प्रभावित करती है। एक अप्रमाणित दुर्भावनापूर्ण उपयोगकर्ता पथ ट्रैवर्सल भेद्यता का उपयोग करके सर्वर पर मनमानी फ़ाइलों को पढ़ सकता है, जब कम से कम पांच समूहों के भीतर नेस्टेड सार्वजनिक प्रोजेक्ट में एक अटैचमेंट मौजूद हो।
यदि पहले से ही नेस्टेड समूहों वाला एक रेपो मौजूद है तो अप्रमाणित, अन्यथा समूह बनाने की अनुमति वाले खाते की आवश्यकता होती है।