CVE-2019-9866 漏洞笔记
硬盘被格
编辑于 2020年04月21日 13:01
收录于文集
共2篇

漏洞描述

Gitlab "/move&#​34; Quick Actions 允许攻击者引用一个没有权限的项目,从而导致 Runner token 泄漏

漏洞详情

漏洞分析

Quick Actions 会序列化相关项目,导致相关项目敏感信息泄漏

复现步骤

  1. 创建一个新项目

  2. 创建一个 issue

  3. 提交一个 "/move &#​34; 评论

  4. 获取提交评论的返回 Json,可以获取到 runners_token 和 runners_token_encrypted

修复方案

参见 gitlab-ce 项目 "Fix project serialization in quick actions response",项目序列化的时候只返回, emoji_award、time_estimate、spend_time

app/controllers/concerns/notes_actions.rb

CVE-2019-9866 修复代码

总结思考

https://docs.gitlab.com/ee/user/project/quick_actions.html 安全隐患带排查中...