关于GitLab路径遍历漏洞(CVE-2023-2825)的安全预警

时间:2023-05-29 11:52

一、基本情况

GitLab是一个用于仓库管理系统的开源项目,其使用Git作为代码管理工具,可通过Web界面访问公开或私人项目。

二、漏洞描述

5月24日,GitLab官方发布更新公告,修复了GitLab 社区版 (CE)和企业版(EE)中的一个路径遍历漏洞(CVE-2023-2825),其CVSSv3评分为10.0。

该漏洞存在于GitLab CE/EE版本16.0.0中,当嵌套在至少五个组中的公共项目中存在附件时,可在未经身份验证的情况下通过uploads功能遍历读取任意文件,导致敏感信息泄露。
三、影响范围

GitLab CE/EE版本:16.0.0

四、修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

GitLab CE/EE版本:>= 16.0.1

下载链接:

https://about.gitlab.com/update/

五、参考链接

https://about.gitlab.com/releases/2023/05/23/critical-security-release-gitlab-16-0-1-released/

https://nvd.nist.gov/vuln/detail/CVE-2023-2825