62600100


部门官方微信公众号

关于GitLab路径遍历漏洞(CVE-2023-2825)的安全预警

发布时间:2023-05-27    点击数:

分享到:


一、基本情况

GitLab是一个用于仓库管理系统的开源项目,其使用Git作为代码管理工具,可通过Web界面访问公开或私人项目。

二、漏洞描述

5月24日,GitLab官方发布更新公告,修复了GitLab 社区版 (CE)和企业版(EE)中的一个路径遍历漏洞(CVE-2023-2825),其CVSSv3评分为10.0。

该漏洞存在于GitLab CE/EE版本16.0.0中,当嵌套在至少五个组中的公共项目中存在附件时,可在未经身份验证的情况下通过uploads功能遍历读取任意文件,导致敏感信息泄露。
三、影响范围

GitLab CE/EE版本:16.0.0

四、修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

GitLab CE/EE版本:>= 16.0.1

下载链接:

https://about.gitlab.com/update/

五、参考链接

https://about.gitlab.com/releases/2023/05/23/critical-security-release-gitlab-16-0-1-released/

https://nvd.nist.gov/vuln/detail/CVE-2023-2825



上一条:河南省教育信息安全监测中心-Microsoft Office and Windows HTML 代码执行漏洞预警 (1)

下一条:关于Linux Kernel 权限提升漏洞(CVE-2023-32233)的安全预警

Baidu
sogou