PT-2021-22753 · Gitlab · Gitlab Ce/Ee+1

Saleem Rashid

·

Publicado

2021-11-04

·

Atualizado

2024-03-06

·

CVE-2021-39906

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
GitLab CE/EE versões 13.5 e superiores
Descrição
O problema decorre de uma validação inadequada de arquivos ipynb, permitindo que um invasor execute código JavaScript arbitrário em nome da vítima. Isso permite que o invasor realize ações como se fosse a vítima, o que pode levar a acesso não autorizado ou manipulação de dados. Não há informações sobre o número estimado de dispositivos potencialmente afetados em todo o mundo ou sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para as versões 13.5 e superiores do GitLab CE/EE, atualize para uma versão que inclua a correção para essa vulnerabilidade. Como solução temporária, considere restringir o upload e a execução de arquivos ipynb até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GITLAB-2021-39906
CVE-2021-39906

Produtos afetados

Gitlab
Gitlab Ce/Ee