PT-2021-14358 · Onedev · Onedev
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
**Nome do software vulnerável e versões afetadas:
Versões do OneDev anteriores à 4.0.3
Descrição:
O OneDev é uma plataforma DevOps completa com uma falha crítica envolvendo os parâmetros do endpoint de compilação. O
InputSpec é usado para definir parâmetros de uma especificação de compilação, utilizando classes Groovy geradas dinamicamente. Um usuário capaz de controlar os parâmetros da tarefa pode executar código arbitrário no servidor do OneDev injetando código Groovy arbitrário, resultando na injeção de um construtor estático que executará código arbitrário.Recomendações:
Para versões anteriores à 4.0.3, atualize para a versão 4.0.3 ou posterior, que corrige a vulnerabilidade escapando caracteres especiais, como aspas, da entrada do usuário. Como solução alternativa temporária, considere restringir o acesso aos parâmetros do endpoint de compilação para minimizar o risco de exploração.
Correção
Code Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Onedev