PT-2021-14358 · Onedev · Onedev

·

CVE-2021-21248

·

Publicado

2021-01-15

·

Atualizado

2022-10-19

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões do OneDev anteriores à 4.0.3
Descrição:
O OneDev é uma plataforma DevOps completa com uma falha crítica envolvendo os parâmetros do endpoint de compilação. O InputSpec é usado para definir parâmetros de uma especificação de compilação, utilizando classes Groovy geradas dinamicamente. Um usuário capaz de controlar os parâmetros da tarefa pode executar código arbitrário no servidor do OneDev injetando código Groovy arbitrário, resultando na injeção de um construtor estático que executará código arbitrário.
Recomendações:
Para versões anteriores à 4.0.3, atualize para a versão 4.0.3 ou posterior, que corrige a vulnerabilidade escapando caracteres especiais, como aspas, da entrada do usuário. Como solução alternativa temporária, considere restringir o acesso aos parâmetros do endpoint de compilação para minimizar o risco de exploração.

Correção

Code Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21248
GHSA-GWP4-5498-HV5F

Produtos afetados

Onedev