PT-2022-4351 · Gitlab · Gitlab Ce/Ee+1

·

CVE-2022-2884

·

Publicado

2022-08-22

·

Atualizado

2025-12-10

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 11.3.4 a 15.1.5 do GitLab CE/EE
Versões 15.2 a 15.2.3 do GitLab CE/EE
Versões 15.3 a 15.3.1 do GitLab CE/EE
Descrição
Uma vulnerabilidade no GitLab CE/EE permite que um usuário autenticado execute código remotamente por meio do endpoint da API “Importar do GitHub”. O problema está relacionado à validação insuficiente de entradas, o que pode ser explorado por um invasor para executar código arbitrário no sistema alvo. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para as versões 11.3.4 a 15.1.5, atualize para a versão 15.1.5 ou posterior.
Para as versões 15.2 a 15.2.3, atualize para a versão 15.2.3 ou posterior.
Para as versões 15.3 a 15.3.1, atualize para a versão 15.3.1 ou posterior.
Como solução alternativa temporária, considere desativar o endpoint da API “Importar do GitHub” até que um patch esteja disponível. Restrinja o acesso ao recurso “Importar do GitHub” para minimizar o risco de exploração. Evite usar o recurso “Importar do GitHub” no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05211
BIT-GITLAB-2022-2884
CVE-2022-2884

Produtos afetados

Gitlab
Gitlab Ce/Ee