PT-2022-4351 · Gitlab · Gitlab Ce/Ee+1
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões 11.3.4 a 15.1.5 do GitLab CE/EE
Versões 15.2 a 15.2.3 do GitLab CE/EE
Versões 15.3 a 15.3.1 do GitLab CE/EE
Descrição
Uma vulnerabilidade no GitLab CE/EE permite que um usuário autenticado execute código remotamente por meio do endpoint da API “Importar do GitHub”. O problema está relacionado à validação insuficiente de entradas, o que pode ser explorado por um invasor para executar código arbitrário no sistema alvo. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para as versões 11.3.4 a 15.1.5, atualize para a versão 15.1.5 ou posterior.
Para as versões 15.2 a 15.2.3, atualize para a versão 15.2.3 ou posterior.
Para as versões 15.3 a 15.3.1, atualize para a versão 15.3.1 ou posterior.
Como solução alternativa temporária, considere desativar o endpoint da API “Importar do GitHub” até que um patch esteja disponível. Restrinja o acesso ao recurso “Importar do GitHub” para minimizar o risco de exploração. Evite usar o recurso “Importar do GitHub” no endpoint da API afetado até que o problema seja resolvido.
Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitlab
Gitlab Ce/Ee