PT-2022-26172 · Sourcegraph · Sourcegraph
CVE-2022-41942
·
Publicado
2022-11-22
·
Atualizado
2022-11-26
CVSS v3.1
7.9
Alta
| Vetor | AV:A/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L |
Nome do software vulnerável e versões afetadas
Versões do Sourcegraph anteriores à 4.1.0
Descrição
O problema é uma vulnerabilidade de injeção de comando no serviço gitserver, presente em todas as implantações do Sourcegraph. Essa vulnerabilidade foi causada pela falta de validação de entrada no parâmetro
host do endpoint “/list-gitolite”. Era possível enviar uma solicitação maliciosa ao gitserver que executaria comandos dentro do contêiner. A exploração bem-sucedida requer a capacidade de enviar solicitações locais ao gitserver.Recomendações
Para versões anteriores à 4.1.0, atualize para a versão 4.1.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint “/list-gitolite” para minimizar o risco de exploração. Evite usar o parâmetro
host no endpoint afetado até que o problema seja resolvido.Exploit
Correção
OS Command Injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sourcegraph