Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Gitlab-CVE-2021-22205 — अनधिकृत रिमोट कोड निष्पादन शोषण GitLab संस्करण < 13.10.3 के लिए, ExifTool DjVu एनोटेशन पार्सिंग का लाभ उठाकर तैयार की गई छवि अपलोड के माध्यम से मनमाने कमांड निष्पादित करता है। | Kitploit
उपकरण/GitHubGitHub/mr-r3bot/gitlab-cve-2021-22205
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmr-r3bot/gitlab-cve-2021-22205

Gitlab-CVE-2021-22205

अनधिकृत रिमोट कोड निष्पादन शोषण GitLab संस्करण < 13.10.3 के लिए, ExifTool DjVu एनोटेशन पार्सिंग का लाभ उठाकर तैयार की गई छवि अपलोड के माध्यम से मनमाने कमांड निष्पादित करता है।

रिपॉजिटरी देखें
181424 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Gitlab संस्करण < 13.10.3 पर अनधिकृत RCE

Gitlab संस्करण < 13.10.3 के लिए अनधिकृत RCE शोषण

केवल शैक्षिक/अनुसंधान उद्देश्य के लिए। अपने जोखिम पर उपयोग करें

मूल कारण:

  • जब इमेज फ़ाइलें अपलोड करता है, Gitlab Workhorse किसी भी फ़ाइल को एक्सटेंशन jpg|jpeg|tiff के साथ ExifTool को भेजता है ताकि किसी भी गैर-श्वेतसूचीबद्ध टैग को हटाया जा सके।
  • समर्थित प्रारूपों में से एक DjVu है। DjVu एनोटेशन को पार्स करते समय, टोकन को 'C एस्केप अनुक्रमों को परिवर्तित करने' के लिए eval किया जाता है।
  • लेखक का विवरण: https://devcraft.io/2021/05/04/exiftool-arbitrary-code-execution-cve-2021-22204.html
root@kitploit:~
# convert C escape sequences (allowed in quoted text)
$tok = eval qq{"$tok"};

श्रेय

  • रिपोर्ट किया गया: https://hackerone.com/reports/1154542
  • यहाँ से कुछ कोड संदर्भित: https://github.com/CsEnox/GitLab-Wiki-RCE
  • लेखक का विवरण: https://devcraft.io/2021/05/04/exiftool-arbitrary-code-execution-cve-2021-22204.html

उपयोग

काम करने के लिए djvumake और स्थापित करना आवश्यक है

djvulibre

djvulibre स्थापित करें (यदि आपने इसे अभी तक स्थापित नहीं किया है)

root@kitploit:~
sudo apt-get install -y djvulibre-bin

शोषण चलाएँ

root@kitploit:~
python3 exploit.py -t <gitlab_url> -c <command>

संस्करण 13.10.1-ce.0 पर परीक्षण किया गया

टूल डाउनलोड करें