
अनधिकृत रिमोट कोड निष्पादन शोषण GitLab संस्करण < 13.10.3 के लिए, ExifTool DjVu एनोटेशन पार्सिंग का लाभ उठाकर तैयार की गई छवि अपलोड के माध्यम से मनमाने कमांड निष्पादित करता है।
Gitlab संस्करण < 13.10.3 के लिए अनधिकृत RCE शोषण
केवल शैक्षिक/अनुसंधान उद्देश्य के लिए। अपने जोखिम पर उपयोग करें
मूल कारण:
# convert C escape sequences (allowed in quoted text)
$tok = eval qq{"$tok"};
काम करने के लिए djvumake और स्थापित करना आवश्यक है
djvulibredjvulibre स्थापित करें (यदि आपने इसे अभी तक स्थापित नहीं किया है)
sudo apt-get install -y djvulibre-bin
शोषण चलाएँ
python3 exploit.py -t <gitlab_url> -c <command>
संस्करण 13.10.1-ce.0 पर परीक्षण किया गया