PT-2021-14354 · Onedev · Onedev

·

CVE-2021-21244

·

Publicado

2021-01-15

·

Atualizado

2022-10-19

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões do OneDev anteriores à 4.0.3
Descrição:
O problema está relacionado a uma injeção de modelo no lado do servidor antes da autenticação, por meio da adulteração de mensagens de validação Bean no OneDev, uma plataforma DevOps completa. Isso foi corrigido na versão 4.0.3 com a desativação total da interpolação de validação.
Recomendações:
Para versões anteriores à 4.0.3, atualize para a versão 4.0.3 ou posterior para resolver o problema, desativando a interpolação de validação. Como solução alternativa temporária, considere desativar completamente a interpolação de validação até que a atualização possa ser aplicada.

Correção

Code Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21244
GHSA-VM26-XG39-CFJ4

Produtos afetados

Onedev