
Tudós kutatást publikált a GitLab RCE-re, amely lehetővé teszi a jogosult felhasználók számára, hogy parancsokat futtassanak a Git segítségével.
SZERZŐ
The Hacker News
FORRÁS
The Hacker News
DATE
READ
1 perc olvasás
A biztonsági kutató, Yuhang Wu a depthfirst-nél, egy működő, bizonyítékkal rendelkező (PoC) exploit-et publikált, amely a javítás nélküli, önkezelésű GitLab 18.11.3 szerveren git parancsok futtatását teszi lehetővé. Egy …
A biztonsági kutató, Yuhang Wu a depthfirst nevű cégtől publikált egy működő, bizonyítékos (PoC) kiaknázást, amely egy javítás nélküli, önkezelő GitLab 18.11.3 szerveren futtat parancsokat git felhasználói fiókkal. Egy átlagos, hiteles felhasználó két, speciálisan elkészített Jupyter notebookot feltöltve, majd azok különbségeit kérve elindíthatja. A támadáshoz nincs szükség adminisztrátori jogosítványokra, CI futtatóhoz, vagy a被害者 interakcióra.