PT-2021-4075 · Gitlab · Gitlab

Mysteron

·

Publicado

2021-01-05

·

Atualizado

2026-04-11

·

CVE-2021-22175

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 10.5 e posteriores do GitLab
Descrição
A vulnerabilidade consiste em uma falsificação de solicitação do lado do servidor (SSRF) no GitLab. Quando as solicitações à rede interna para webhooks estão habilitadas, um invasor não autenticado pode explorar essa vulnerabilidade, mesmo em uma instância do GitLab onde o registro esteja desativado. A vulnerabilidade é causada pelo tratamento inseguro de solicitações, permitindo potencialmente que um invasor acesse dados confidenciais e interrompa o serviço.
Recomendações
Versões 10.5 e posteriores do GitLab: Desative as solicitações à rede interna para webhooks a fim de mitigar o risco de falsificação de solicitação do lado do servidor.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04653
BIT-GITLAB-2021-22175
CVE-2021-22175

Produtos afetados

Gitlab