
Golang में लिखा गया एक CVE-2021-22205 Gitlab RCE POC
एक साधारण CVE-2021-22205 Gitlab RCE POC जो Golang में लिखा गया है और Gitlab CE/EE < 13.10.3, Gitlab CE/EE < 13.9.6, Gitlab CE/EE < 13.8.8 को प्रभावित करता है।
मैं कुछ समय से Golang सीखना चाहता था। मैंने भाषा से परिचित होने के लिए CVE-2021-22205 का POC Golang में लिखने का निर्णय लिया। कृपया मेरे कोड को नज़रअंदाज़ करें, जो मुझे लगता है कि बहुत खराब लिखा गया है।
उपयोग: go run CVE-2021-22205.go -t http://127.0.0.1:8080 -c "echo pizza > /tmp/pizza.txt"
जहाँ t फ़्लैग लक्षित Gitlab इंस्टैंस को निर्दिष्ट करता है और c फ़्लैग वह कमांड है जिसे आप चलाना चाहते हैं।
स्क्रिप्ट प्रॉक्सी के रूप में http://localhost:9090 का उपयोग करने के लिए सेटअप की गई है। यदि आप प्रॉक्सी का उपयोग नहीं करना चाहते हैं, तो आपको उसे हटाना होगा।
एक कमजोर docker सेटअप यहाँ पाया जा सकता है: https://github.com/vulhub/vulhub/tree/master/gitlab/CVE-2021-22205
CVE Finder विवरण: https://devcraft.io/2021/05/04/exiftool-arbitrary-code-execution-cve-2021-22204.html