PT-2021-22740 · Gitlab · Gitlab Ce/Ee+1

CVE-2021-39894

·

Publicado

2021-10-05

·

Atualizado

2024-03-06

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
**Nome do software vulnerável e versões afetadas:
GitLab CE/EE versões 8.0 e posteriores
Descrição:
Existe uma vulnerabilidade de rebinding de DNS no importador Fogbugz, que pode ser usada por invasores para realizar ataques de falsificação de solicitação do lado do servidor (Server Side Request Forgery). Este problema afeta todas as versões do GitLab CE/EE a partir da versão 8.0.
Recomendações:
Para as versões 8.0 e posteriores do GitLab CE/EE, considere desativar o importador Fogbugz até que um patch esteja disponível para impedir a exploração da vulnerabilidade de rebinding de DNS. Restrinja o acesso ao importador para minimizar o risco de ataques de falsificação de solicitação do lado do servidor (SSRF).

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GITLAB-2021-39894
CVE-2021-39894

Produtos afetados

Gitlab
Gitlab Ce/Ee