漏洞信息详情
GitLab 目录遍历漏洞
漏洞简介
GitLab是一套利用Ruby on Rails开发的开源应用程序,可实现一个自托管的Git(版本控制系统)项目仓库,它拥有与Github类似的功能,可查阅项目的文件内容、提交历史、Bug列表等。
GitLab中的‘import/export project’功能中存在目录遍历漏洞,该漏洞源于程序没有正确检查用户提供文档中的符号链接。攻击者可利用该漏洞检索任意文件的内容。以下版本受到影响:GitLab CE和EE 8.13.0至8.13.2版本,8.12.0至8.12.7版本,8.11.0至8.11.10版本,8.10.0至8.10.12版本,8.9.0至8.9.11版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://about.gitlab.com/2016/11/02/cve-2016-9086-patches/
参考网址
来源:about.gitlab.com
链接:https://about.gitlab.com/2016/11/02/cve-2016-9086-patches/
受影响实体
- Gitlab Gitlab:8.9.0<!--2000-1-1-->
- Gitlab Gitlab:8.13.2<!--2000-1-1-->
- Gitlab Gitlab:8.13.1<!--2000-1-1-->
- Gitlab Gitlab:8.13.0<!--2000-1-1-->
- Gitlab Gitlab:8.12.6<!--2000-1-1-->
补丁
- GitLab 目录遍历漏洞的修复措施<!--2016-11-4-->
还没有评论,来说两句吧...