vulhub中GitLab 远程命令执行漏洞复现(CVE-2021-22205)

GitLab是一款Ruby开发的Git项目管理平台。在11.9以后的GitLab中,因为使用了图片处理工具ExifTool而受到漏洞CVE-2021-22204的影响,攻击者可以通过一个未授权的接口上传一张恶意构造的图片,进而在GitLab服务器上执行任意命令。

环境启动后,访问http://your-ip:8080即可查看到GitLab的登录页面。

漏洞复现

GitLab的/uploads/user接口可以上传图片且无需认证,利用<poc.py>脚本来测试这个漏洞:

复制代码
python poc.py http://your-ip:8080 "touch /tmp/success"

进入容器内,可见touch /tmp/success已成功执行:

相关推荐
郝亚军14 小时前
gitlab常用命令
gitlab
xixingzhe24 天前
Java 使用 GitLab4J 实现 WebHook
gitlab
童槿顏丶5 天前
GitLab部署到Linux
linux·运维·gitlab
InfinitePlus6 天前
Gitlab docker版本安装
docker·容器·gitlab
进击切图仔6 天前
GitLab 新用户创建与项目授权操作指南
gitlab
技术小结-李爽7 天前
【工具】git与gitee和gitlab和github等等有什么区别?
git·gitee·gitlab
xiaoxiangsiyan8 天前
GitLab CI/CD 自托管(EE 企业版)+ Kubernetes Runner 集群 + ArgoCD(GitOps 部署)
运维·网络·ci/cd·容器·kubernetes·gitlab·argocd
csdn2015_15 天前
vscode从gitlab拉项目到本地
vscode·gitlab
AOwhisky18 天前
AI审AI:GitLab上线AI代码审查,开发者可以松一口气了吗?
人工智能·gitlab
杨了个杨898219 天前
GitLab的简介及安装
gitlab