GitLab 模版API目录遍历误差清静通告

宣布时间 2018-12-11

误差编号和级别



CVE编号:CVE-2018-19856,危险级别:严重,CVSS分值:官方未评定



影响版本



GitLab CE / EE 8.11 及之后的版本



误差概述



GitLab 是一个用于客栈管理系统的开源项目,使用 Git 作为代码管理工具,并在此基础上搭建起来的 web 服务 。

GitLab 模版 API 保存目录遍历误差,攻击者可以通过该误差会见 GitLab 服务器上的恣意文件,保存敏感信息泄露的危害 。



误差验证



暂无POC/EXP 。



修复建议



更新GitLab CE / EE 至11.5.3、11.4.10 或11.3.12 中的恣意一个版本

FreeBSD提供了更新

http://www.vuxml.org/freebsd/9d3428d4-f98c-11e8-a148-001b217b3468.html



参考链接



https://about.gitlab.com/2018/12/06/critical-security-release-gitlab-11-dot-5-dot-3-released/