GitLab áááş GitLab áá°á¸ááąáŤááşá¸ááąáŹááşáá˝ááşááąáŹ ááŹááŹáá˝ááş áĄááąáŹááşáĄááŹá¸ááááŻááşááŻáśáᲠáááşá¸áááŻáˇáááŻááşááᯠáĄááąá¸ááž ááŻááşááąáŹááşáááŻááşá áąáááˇáş áĄááąá¸ááźáŽá¸ááąáŹ áĄáŹá¸áááşá¸ááťááş CVE-2021-22205 ááᯠáĄááŻáśá¸ááťááźááşá¸áááŻááşáᏠáĄáášáááŹááşáážáááąáŹ ááŻááşááąáŹááşááťááş áááŻá¸ááŹááźáąáŹááşá¸ ááŻáśá¸á á˝á˛áá°ááťáŹá¸áĄáŹá¸ áááááąá¸ááŹá¸áááşá
ááŽááźáżááŹáᏠGitLab áážáŹ version 11.9 ááááşá¸á áážáááąáá˛áˇááźáŽá¸ á§ááźáŽáááŻááşá¸á GitLab 13.10.3á 13.9.6 áá˛áˇ 13.8.8 áááŻáˇáážáŹ ááźááşáááşááźáŽá¸ááŤááźáŽá ááŤááąáááˇáş áĄáąáŹááşáááŻáᏠáá áááşááąáˇáážáŹ ááźáŻááŻááşáá˛áˇáá˛áˇ áĄááťáŹá¸ááźááşáá°áááşááąáŹááşááźááˇáşáážáŻáááŻááşáá˛áˇ GitLab instances áá,ááá áá˛áˇ ááášááŹááŻáśá¸áááŻááşáᏠnetwork scan áĄá á áá áş á á% áᏠááąááşáááŽááąáŹáˇáá˛áˇá áĄáŹá¸áááşá¸ááťááşáážááá˛áˇ GitLab ááŹá¸áážááşá¸áá˝áąááᯠáááşáááşáĄááŻáśá¸ááźáŻááąáá˛ááŤá scan áááşááŹá¸áá˛áˇáá°áá˝áąáá˛áˇ áá% áᏠáááŻáĄááşáá˛áˇ update áá˝áąááᯠinstall ááŻááşááŹá¸ááźááŤáááşá ááŹááŹááťáŹá¸áážááˇáş á áá áşááťáŹá¸á áá% áá˝ááş áĄááŻáśá¸ááźáŻááąááąáŹ ááŹá¸áážááşá¸ááśááŤááşááᯠááŻáśá¸ááźááşáááş áááźá áşáááŻááşááŤá
GitLab server administrator ááťáŹá¸á update ááťáŹá¸ááᯠinstall ááŻááşááŹáá˝ááş ááąáŤáˇááážáŻááźáąáŹááˇáş attacker ááťáŹá¸á áááşá¸áĄáŹá¸áááşá¸ááťááşááᯠáááşááźá˝á á˝áŹ áĄááŻáśá¸ááťáá˛áˇááźáááşá ááŹááŹááťáŹá¸ malware ááťáŹá¸ááᯠááąáŹáşááŻááşááźáŽá¸ DDoS áááŻááşáááŻááşáážáŻááťáŹá¸áá˝ááş ááŤáááşááąáŹ botnet áážááˇáş ááťáááşáááşááąá¸áááşá áĄáá˝ááşáĄááááşáá˝ááşá áĄáŹá¸áááşá¸ááťááşáážáááąáŹ GitLab ááŹááŹááťáŹá¸ááąáŤáşáá˝ááş áĄááźáąááśáááˇáş botnet ááž ááŻááşááąá¸ááąáŹ DDoS áááŻááşáááŻááşáážáŻáĄáá˝ááşá¸ ááŹááşááźáąáŹááááşáááŻáˇáážáŻáááŹááááş áá áşá áášáááˇáşááťážááş 1 terabit áĄáá ááąáŹááşáážááá˛áˇáááşá
áĄáŹá¸áááşá¸ááťááşáááş ExifTool áá áşááťá áşáááŻááşááᯠáĄááźáąááśá ááźááşááá˝á˛ááźááşá¸á áááşááźáŹáážáŻááźááˇáş ááąáŤááşá¸ááŻááşááŻááşááŹá¸ááąáŹ ááŻáśáááŻááşááťáŹá¸ááᯠáážáŹá¸áá˝ááşá¸á á˝áŹ ááŻááşááąáŹááşááźááşá¸ááźáąáŹááˇáş ááźá áşááąáŤáşááŹááźááşá¸ááźá áşáááşá ExifTool (CVE-2021-22204) áážá áĄáŹá¸áááşá¸ááťááşáá áşááŻáááş DjVu ááąáŹáşáááşáážá áááŻááşááťáŹá¸ááž áááşááŹááąááŹááᯠáá˝á˛ááźááşá¸á áááşááźáŹáááˇáşáĄá፠á áá áşáĄáá˝ááşá¸ ááááşáážááşááŹá¸ááąáŹ áĄááááˇáşááťáŹá¸ááᯠááŻááşááąáŹááşáááŻááşáááş- (áááşááŹááąáᏠ(áá°áááŻááşáá˝ááˇáş "\" . qx{echo test >/tmp/test} . \ "á"))
áááŻáˇáĄááźááşá áĄáážááşááááşááąáŹáşáááşááᯠExifTool áá˝ááş MIME áĄááźáąáŹááşá¸áĄááŹáĄááťááŻá¸áĄá áŹá¸áážáááŻááşáᲠáááŻááşáááŻá¸ááťá˛áˇáážáŻáááŻááşááąáŹááźáąáŹááˇáşá áááŻááşáááŻááşáá°áááş ááŻáśáážááş JPG áááŻáˇáááŻááş TIFF ááŻááşááŻáśááĄááąáŹááşááąáŹááşáážáŻáĄáąáŹááşáá˝ááş áĄááŻáśá¸ááťáážáŻáá áşááŻááźááˇáş DjVu á áŹáá˝ááşá áŹáááşá¸ááᯠááąáŤááşá¸ááŻááşááŻááşáááŻááşáááş (GitLab áááş áááŻááşáĄáŹá¸ááŻáśá¸áĄáá˝ááş ExifTool ááŻááąáŤáşáááş ááááŻáĄááşááąáŹ tags ááťáŹá¸áááŻáážááşá¸áááşá¸áááş jpgá jpeg extension ááťáŹá¸áážááˇáş tiff)á exploit á áĽáááŹáá áşááŻá GitLab CE á ááŻáśááąáá˝á˛áˇá ááşá¸ááŻáśáá˝ááşá áĄááąáŹááşáĄááŹá¸á áá á áşáááşááááŻáĄááşááąáŹ ááąáŹááşá¸áááŻááťááşáážá áşááŻááᯠááąá¸áááŻáˇááźááşá¸ááźááˇáş áááŻááşáááŻááşááźááşá¸ááᯠááŻááşááąáŹááşáááŻááşáááşá

GitLab áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áááş áááşáážáááŹá¸áážááşá¸ááᯠáĄááŻáśá¸ááźáŻááąááźáŽá¸ ááąááşáááŽááąáŹáˇááąáŹ ááŻááşááąáážáŻááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááąááŤá áĄááşááááşááťáŹá¸ááᯠááťááşááťááşá¸áááˇáşáá˝ááşá¸áááşáážááˇáş áĄááźáąáŹááşá¸áá
áşááŻááŻááźáąáŹááˇáş áááźá
áşáááŻááşááŤáá áĄáŹá¸áááşá¸ááťááşááᯠááááşáááŻáˇáááˇáş patch ááᯠáá˝áąá¸ááťááşáĄááŻáśá¸ááźáŻáááş GitLab áĄááŻáśá¸ááźáŻáá°ááťáŹá¸ááᯠáĄááźáśááźáŻááŹá¸áááşá áááźááşáááşáááąá¸ááąáŹ á
áá
áşááťáŹá¸á áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áááş áážááşáááşá¸ááťáŹá¸ááᯠáá˝á˛ááźááşá¸á
áááşááźáŹááźáŽá¸ ááśááááźá
áşáá˝ááş áááŻááşáááŻááşáá°áĄááąáŹááˇáşááťáŹá¸ (áĽáááŹá dexbcxá dexbcx818á dexbcxhá dexbcxi áážááˇáş dexbcxa99) ááᯠá
á
áşááąá¸ááźááşá¸ááźááˇáş áááşá¸áááŻáˇáá
áá
áşáĄáŹá¸ áĄááťážáąáŹáˇáááąá¸ááźáąáŹááşá¸ ááąááťáŹá
áąáááş áĄááźáśááźáŻáĄááşááŤáááşá
source: opennet.ru
