** विवरण
- CVE-2021-22205 के लिए POC: Gitlab CE/EE RCE 未授权远程代码执行漏洞 POC && EXP
- antx द्वारा 2021-10-29 को बनाया गया।
** विस्तार
- GitLab CE/EE के सभी संस्करणों में 11.9 से शुरू होने वाली एक समस्या पाई गई है। GitLab इमेज फ़ाइलों को ठीक से मान्य नहीं कर रहा था जो एक फ़ाइल पार्सर को दी गई थीं, जिसके परिणामस्वरूप रिमोट कमांड निष्पादन हुआ।
** CVE गंभीरता
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: CHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 10
- baseSeverity: CRITICAL
** प्रभावित संस्करण
- Gitlab CE/EE < 13.10.3
- Gitlab CE/EE < 13.9.6
- Gitlab CE/EE < 13.8.8
** POC
- [[./CVE-2021-22205.py][Python-Poc]]
** संदर्भ
- POC
- [[https://github.com/mr-r3bot/Gitlab-CVE-2021-22205][mr-r3bot/Gitlab-CVE-2021-22205]]
- [[https://github.com/RedTeamWing/CVE-2021-22205][RedTeamWing/CVE-2021-22205]]
- [[https://github.com/r0eXpeR/CVE-2021-22205][r0eXpeR/CVE-2021-22205]]
- लेख
- [[https://about.gitlab.com/releases/2021/04/14/security-release-gitlab-13-10-3-released/][Gitlab-Security-Release]]
- [[https://www.freebuf.com/news/303441.html][高危漏洞曝光半年之久,超一半的GitLab 服务器仍未修复]]
- CVE
- [[https://github.com/CVEProject/cvelist/blob/master/2021/22xxx/CVE-2021-22205.json][CVE-2021-22205]]