PT-2021-14354 · Onedev · Onedev
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
**Nome do software vulnerável e versões afetadas:
Versões do OneDev anteriores à 4.0.3
Descrição:
O problema está relacionado a uma injeção de modelo no lado do servidor antes da autenticação, por meio da adulteração de mensagens de validação Bean no OneDev, uma plataforma DevOps completa. Isso foi corrigido na versão 4.0.3 com a desativação total da interpolação de validação.
Recomendações:
Para versões anteriores à 4.0.3, atualize para a versão 4.0.3 ou posterior para resolver o problema, desativando a interpolação de validação. Como solução alternativa temporária, considere desativar completamente a interpolação de validação até que a atualização possa ser aplicada.
Correção
Code Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Onedev