GitLab 模版API目录遍历误差清静通告
宣布时间 2018-12-11误差编号和级别
CVE编号:CVE-2018-19856,危险级别:严重,CVSS分值:官方未评定
影响版本
GitLab CE / EE 8.11 及之后的版本
误差概述
GitLab 是一个用于客栈管理系统的开源项目,使用 Git 作为代码管理工具,并在此基础上搭建起来的 web 服务。
GitLab 模版 API 保存目录遍历误差,攻击者可以通过该误差会见 GitLab 服务器上的恣意文件,保存敏感信息泄露的危害。
误差验证
暂无POC/EXP。
修复建议
更新GitLab CE / EE 至11.5.3、11.4.10 或11.3.12 中的恣意一个版本
FreeBSD提供了更新
http://www.vuxml.org/freebsd/9d3428d4-f98c-11e8-a148-001b217b3468.html
参考链接
https://about.gitlab.com/2018/12/06/critical-security-release-gitlab-11-dot-5-dot-3-released/


京公网安备11010802024551号