PT-2021-6547 · Gitlab · Gitlab Ce/Ee+1

CVE-2021-22237

·

Publicado

2021-08-25

·

Atualizado

2024-03-06

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do GitLab CE/EE anteriores à 13.12.9
Versões do GitLab CE/EE anteriores à 14.0.7
Versões do GitLab CE/EE anteriores à 14.1.2
Descrição
O problema está relacionado ao gerenciamento incorreto de sessões no GitLab, permitindo que um invasor remoto comprometa a integridade dos dados. Em condições específicas, o GitLab pode permitir que um usuário com um token de representação execute ações do Git mesmo que a representação esteja desativada.
Recomendações
Para versões anteriores à 13.12.9, atualize para a versão 13.12.9 ou posterior.
Para versões anteriores à 14.0.7, atualize para a versão 14.0.7 ou posterior.
Para versões anteriores à 14.1.2, atualize para a versão 14.1.2 ou posterior.
Como solução temporária, considere desativar o uso do token de representação até que um patch esteja disponível. Restrinja o acesso às ações do Git para minimizar o risco de exploração.

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01808
BIT-GITLAB-2021-22237
CVE-2021-22237

Produtos afetados

Gitlab
Gitlab Ce/Ee