
CVE-2026-85706 के अधिकृत रक्षात्मक परीक्षण और सत्यापन के लिए Vagrant-आधारित पृथक GitLab लैब, जिसमें असुरक्षित और पैच किए गए प्रोफ़ाइल तथा छात्र अभ्यास शामिल हैं।
यह निर्देशिका CVE-2026-85706 के अधिकृत रक्षात्मक परीक्षण के लिए एक पृथक, केवल-स्थानीय GitLab लैब बनाती है। यह CVE GitLab CE/EE रिपॉज़िटरी-कमिट्स API पथ सीमा और प्रमाणीकरण प्रवर्तन को प्रभावित करता है। यह एक पूर्ण Ubuntu गेस्ट का उपयोग करता है।
127.0.0.1:8443 पर फ़ॉरवर्ड करता है
(LAB_HTTPS_PORT के साथ अनुकूलन योग्य) और
एक होस्ट-ओनली गेस्ट पता का उपयोग करता है।./scripts/teardown-vm.sh के साथ लैब को नष्ट करें।curl, openssl, और bashcd ~/gitlab-cve-lab
./scripts/setup-vm.sh
सेटअप स्क्रिप्ट एक VM बनाती है, आधिकारिक
पैकेज रिपॉज़िटरी से सीधे GitLab CE इंस्टॉल करती है, और
स्वास्थ्य एंडपॉइंट की प्रतीक्षा करती है। लैब को
https://127.0.0.1:8443 पर खोलें (ब्राउज़र स्थानीय प्रमाणपत्र के बारे में चेतावनी देगा)।
जब डिफ़ॉल्ट उपलब्ध न हों तो LAB_HTTPS_PORT और LAB_SSH_PORT का उपयोग करें।
डिफ़ॉल्ट प्रोफ़ाइल vulnerable है, जो GitLab CE 19.3.1-ce.0 पर पिन की गई है, जो
CVE-2026-85706 के लिए प्रकाशित प्रभावित रेंज में है। पैच किए गए
तुलना प्रोफ़ाइल को बनाने के लिए, चलाएँ:
LAB_PROFILE=patched ./scripts/setup-vm.sh
पैच किया गया प्रोफ़ाइल GitLab CE 19.3.2-ce.0 का उपयोग करता है। यदि पैकेज रिपॉज़िटरी
अब वह सटीक संस्करण प्रदान नहीं करती है, तो सेटअप चलाने से पहले GITLAB_VERSION को
विक्रेता-प्रदत्त पैच किए गए संस्करण पर सेट करें।
./scripts/smoke-test-vm.sh
स्मोक टेस्ट VM स्वास्थ्य, केवल-स्थानीय पोर्ट पहुँच, और यह सत्यापित करता है कि रिपॉज़िटरी-कमिट्स API के लिए एक अनप्रमाणित अनुरोध को प्रमाणित फ़ाइल-पठन ऑपरेशन के रूप में नहीं माना जाता है। यह जानबूझकर मनमानी फ़ाइलों को पुनः प्राप्त करने का प्रयास नहीं करता है।
नियंत्रित प्रमाणित परीक्षण के लिए, GitLab UI में एक डिस्पोज़ेबल निजी प्रोजेक्ट बनाएँ, एक टेस्ट कमिट जोड़ें, और केवल उस प्रोजेक्ट के भीतर के पथों का उपयोग करें। संवेदनशील फ़ाइल सामग्री नहीं, बल्कि टाइमस्टैम्प और HTTP स्टेटस कोड रिकॉर्ड करें।
./scripts/teardown-vm.sh
यह VM, उसकी संलग्न डिस्क, और उसके उत्पन्न प्रमाणपत्र को बंद और नष्ट कर देता है।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत उपलब्ध है। भेद्य लैब के लिए जिम्मेदार-उपयोग आवश्यकताएँ लाइसेंस अनुबंध और सुरक्षा नीति में प्रलेखित हैं।