
CVE-2021-22205 - GitLab बिना प्रमाणीकरण के रिमोट कोड निष्पादन
CVE-2021-22205 एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो GitLab कम्युनिटी एडिशन (CE) और एंटरप्राइज़ एडिशन (EE) को प्रभावित करती है। यह भेद्यता अपलोड की गई छवि फ़ाइलों के अनुचित सत्यापन से उत्पन्न होती है, जिन्हें तृतीय-पक्ष उपयोगिता ExifTool द्वारा संसाधित किया जाता है। एक हमलावर एक दुर्भावनापूर्ण फ़ाइल तैयार कर सकता है जो GitLab सर्वर पर मनमाना कमांड निष्पादन ट्रिगर करती है। इस भेद्यता को CVSS स्कोर 10.0 (क्रिटिकल) प्राप्त हुआ है और इसे वास्तविक दुनिया में सक्रिय रूप से शोषित होते देखा गया है।
यह भेद्यता 11.9 से शुरू होकर निम्नलिखित रिलीज़ तक GitLab CE/EE संस्करणों को प्रभावित करती है:
कमजोर GitLab संस्करण चलाने वाले संगठन एक साधारण फ़ाइल अपलोड हमले के माध्यम से पूर्ण सर्वर समझौते के जोखिम में थे।
GitLab अपलोड की गई छवि फ़ाइलों से मेटाडेटा निकालने और साफ करने के लिए ExifTool का उपयोग करता है। ExifTool में स्वयं विशेष रूप से तैयार की गई DjVu फ़ाइलों के प्रसंस्करण से संबंधित एक भेद्यता शामिल थी (जिसे CVE-2021-22204 के रूप में ट्रैक किया गया है)। GitLab ने फ़ाइल एक्सटेंशन पर गलत तरीके से भरोसा किया और पर्याप्त सत्यापन के बिना अपलोड की गई फ़ाइलों को ExifTool को भेज दिया।
एक हमलावर दुर्भावनापूर्ण DjVu पेलोड को छवि फ़ाइल के रूप में छिपा सकता था। जब GitLab फ़ाइल को संसाधित करता था, ExifTool दुर्भावनापूर्ण मेटाडेटा की व्याख्या करता था और सर्वर पर हमलावर-नियंत्रित कमांड निष्पादित करता था। यह हमला अंततः बिना प्रमाणीकरण के शोषणीय माना जाने लगा, जिससे इसकी गंभीरता काफी बढ़ गई।
सफल शोषण एक हमलावर को निम्नलिखित की अनुमति दे सकता है:
चूंकि कई संगठन GitLab इंस्टेंस को सीधे इंटरनेट पर उजागर करते हैं, यह भेद्यता एक गंभीर आपूर्ति-श्रृंखला और बुनियादी ढांचे की सुरक्षा जोखिम का प्रतिनिधित्व करती थी।
सार्वजनिक प्रकटीकरण के बाद, सुरक्षा शोधकर्ताओं और खतरा अभिनेताओं ने तेजी से काम करने वाले एक्सप्लॉइट विकसित किए। कई रिपोर्टों ने सार्वजनिक रूप से सुलभ GitLab इंस्टेंस के खिलाफ व्यापक स्कैनिंग और शोषण प्रयासों का दस्तावेजीकरण किया। इस भेद्यता को बाद में CISA की ज्ञात शोषित भेद्यताएं (KEV) सूची में जोड़ा गया।
प्रशासकों को तुरंत निम्नलिखित पैच किए गए रिलीज़ में से एक में अपग्रेड करना चाहिए:
अतिरिक्त अनुशंसाओं में शामिल हैं:
GitLab ने शोषण गतिविधि देखे जाने के बाद आधिकारिक तौर पर स्व-प्रबंधित ग्राहकों से जल्द से जल्द अपडेट करने का आग्रह किया।
यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों, सुरक्षा अनुसंधान और अधिकृत परीक्षण वातावरण के लिए है। प्रदान किया गया कोई भी प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड सुरक्षा पेशेवरों को भेद्यता को समझने और उपचारात्मक प्रयासों को सत्यापित करने में मदद करने के लिए डिज़ाइन किया गया है। जिन सिस्टमों के आप स्वामी नहीं हैं या जिनके मूल्यांकन की स्पष्ट अनुमति नहीं है, उनके खिलाफ अनधिकृत परीक्षण लागू कानूनों और विनियमों का उल्लंघन कर सकता है।