Gitlab Wiki API 远程命令执行漏洞(CVE-2018-18649)

日期: 2021-12-10 | 影响软件: GitLab | POC: 否

漏洞描述

Gitlab Wiki API是一组用于对Gitlab项目Wiki页面进行创建、编辑、列表、删除等功能的接口。该API在处理外部输入时未做有效过滤,导致攻击者构造特定的恶意请求,可以在目标服务器上执行任意代码命令。需要private_token,以及需要一个project的id拼接成的路径,project=8拼接:(/api/v4/projects/8/wikis/attachments)

PoC代码

暂无

相关漏洞推荐