PT-2021-22740 · Gitlab · Gitlab Ce/Ee+1
CVE-2021-39894
·
Publicado
2021-10-05
·
Atualizado
2024-03-06
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
**Nome do software vulnerável e versões afetadas:
GitLab CE/EE versões 8.0 e posteriores
Descrição:
Existe uma vulnerabilidade de rebinding de DNS no importador Fogbugz, que pode ser usada por invasores para realizar ataques de falsificação de solicitação do lado do servidor (Server Side Request Forgery). Este problema afeta todas as versões do GitLab CE/EE a partir da versão 8.0.
Recomendações:
Para as versões 8.0 e posteriores do GitLab CE/EE, considere desativar o importador Fogbugz até que um patch esteja disponível para impedir a exploração da vulnerabilidade de rebinding de DNS. Restrinja o acesso ao importador para minimizar o risco de ataques de falsificação de solicitação do lado do servidor (SSRF).
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab
Gitlab Ce/Ee