Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Gitlab-CVE-2021-22205 — अनधिकृत रिमोट कोड निष्पादन शोषण GitLab संस्करण < 13.10.3 के लिए, ExifTool DjVu एनोटेशन पार्सिंग का लाभ उठाकर तैयार की गई छवि अपलोड के माध्यम से मनमाने कमांड निष्पादित करता है। | Kitploit
उपकरण/GitHubGitHub/mr-r3bot/gitlab-cve-2021-22205
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmr-r3bot/gitlab-cve-2021-22205

Gitlab-CVE-2021-22205

अनधिकृत रिमोट कोड निष्पादन शोषण GitLab संस्करण < 13.10.3 के लिए, ExifTool DjVu एनोटेशन पार्सिंग का लाभ उठाकर तैयार की गई छवि अपलोड के माध्यम से मनमाने कमांड निष्पादित करता है।

रिपॉजिटरी देखें
1814224 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Gitlab संस्करण < 13.10.3 पर अनधिकृत RCE

Gitlab संस्करण < 13.10.3 के लिए अनधिकृत RCE शोषण

केवल शैक्षिक/अनुसंधान उद्देश्य के लिए। अपने जोखिम पर उपयोग करें

मूल कारण:

  • जब इमेज फ़ाइलें अपलोड करता है, Gitlab Workhorse किसी भी फ़ाइल को एक्सटेंशन jpg|jpeg|tiff के साथ ExifTool को भेजता है ताकि किसी भी गैर-श्वेतसूचीबद्ध टैग को हटाया जा सके।
  • समर्थित प्रारूपों में से एक DjVu है। DjVu एनोटेशन को पार्स करते समय, टोकन को 'C एस्केप अनुक्रमों को परिवर्तित करने' के लिए eval किया जाता है।
  • लेखक का विवरण: https://devcraft.io/2021/05/04/exiftool-arbitrary-code-execution-cve-2021-22204.html
# convert C escape sequences (allowed in quoted text)
$tok = eval qq{"$tok"};

श्रेय

  • रिपोर्ट किया गया: https://hackerone.com/reports/1154542
  • यहाँ से कुछ कोड संदर्भित: https://github.com/CsEnox/GitLab-Wiki-RCE
  • लेखक का विवरण: https://devcraft.io/2021/05/04/exiftool-arbitrary-code-execution-cve-2021-22204.html

उपयोग

काम करने के लिए djvumake और djvulibre स्थापित करना आवश्यक है

djvulibre स्थापित करें (यदि आपने इसे अभी तक स्थापित नहीं किया है)

sudo apt-get install -y djvulibre-bin

शोषण चलाएँ

python3 exploit.py -t <gitlab_url> -c <command>

संस्करण 13.10.1-ce.0 पर परीक्षण किया गया

टूल डाउनलोड करें