PT-2020-13488 · Gitlab · Gitlab Runner+1
CVE-2020-13347
·
Publicado
2020-10-07
·
Atualizado
2024-03-06
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do GitLab Runner anteriores à 13.2.4
Versões do GitLab Runner anteriores à 13.3.2
Versões do GitLab Runner anteriores à 13.4.1
Descrição
Foi descoberta uma vulnerabilidade de injeção de comando. Quando o Runner é configurado em um sistema Windows com um executor Docker, isso permite que um invasor execute comandos arbitrários no host Windows por meio da variável de compilação
DOCKER AUTH CONFIG.Recomendações
Para versões anteriores à 13.2.4, atualize para a versão 13.2.4 ou posterior.
Para versões anteriores à 13.3.2, atualize para a versão 13.3.2 ou posterior.
Para versões anteriores à 13.4.1, atualize para a versão 13.4.1 ou posterior.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab
Gitlab Runner