PT-2021-6751 · Gitlab · Gitlab Ce/Ee+1

Ledz1996

·

Publicado

2021-08-20

·

Atualizado

2024-03-06

·

CVE-2021-22254

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 13.1 a 14.1.2 do GitLab CE/EE
Versão 14.0.7 do GitLab CE/EE
Versão 13.12.9 do GitLab CE/EE
Descrição
A vulnerabilidade está relacionada à falta de codificação adequada de saída ou de escape no GitLab, uma plataforma para desenvolvimento colaborativo de código. Sob condições específicas, um usuário poderia ter sua identidade usurpada usando o shell do GitLab. Isso permite que um invasor remoto obtenha acesso a dados confidenciais.
Recomendações
Para as versões 13.1 a 14.1.2 do GitLab CE/EE, atualize para uma versão fora desse intervalo para resolver o problema.
Para a versão 14.0.7 do GitLab CE/EE, atualize para uma versão mais recente para mitigar o risco.
Para a versão 13.12.9 do GitLab CE/EE, atualize para uma versão mais recente para mitigar o risco.
Como solução alternativa temporária, considere restringir o acesso ao shell do GitLab até que um patch esteja disponível.

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02142
BIT-GITLAB-2021-22254
CVE-2021-22254

Produtos afetados

Gitlab
Gitlab Ce/Ee