CRITICAL🇬🇧 English

CVE-2021-21244

Pre-auth Server Side Template Injection w OneDev (przed 4.0.3)

CVSS 10.0v3.1pub. 2021-01-15upd. 2024-11-21

OneDev przed wersją 4.0.3 zawiera krytyczną podatność typu Server Side Template Injection (SSTI), którą można wykorzystać bez uwierzytelnienia poprzez manipulację komunikatami walidacji Bean. Maksymalny wynik CVSS 10.0 wskazuje na pełne zagrożenie dla integralności i poufności systemu.

Pokaż oryginał (EN)

OneDev is an all-in-one devops platform. In OneDev before version 4.0.3, There is a vulnerability that enabled pre-auth server side template injection via Bean validation message tampering. Full details in the reference GHSA. This issue was fixed in 4.0.3 by disabling validation interpolation completely.

🤖 Analiza AI
Jak działa

Podatność wynika z możliwości wstrzyknięcia złośliwego kodu szablonu (template injection) poprzez spreparowane komunikaty walidacji Bean (Bean validation messages). Atakujący bez żadnego uwierzytelnienia może dostarczyć specjalnie spreparowane dane wejściowe, które są następnie przetwarzane przez silnik szablonów po stronie serwera. Pozwala to na wykonanie dowolnego kodu w kontekście aplikacji. Problem został naprawiony w wersji 4.0.3 poprzez całkowite wyłączenie interpolacji walidacji (validation interpolation).

Skutki

Atakujący nieuwierzytelniony zdalnie może uzyskać pełną kontrolę nad serwerem — odczytywać lub modyfikować poufne dane oraz wykonywać dowolny kod po stronie serwera, co może prowadzić do całkowitego przejęcia systemu.

Mitygacja

Należy zaktualizować OneDev do wersji 4.0.3 lub nowszej, w której wyłączono interpolację walidacji (validation interpolation). Szczegóły poprawki dostępne są w oficjalnym security advisory producenta (GHSA-vm26-xg39-cfj4).

Kogo dotyczy

OneDev we wszystkich wersjach przed 4.0.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Onedev Project Onedev

    APP
    Onedev Project
    < 4.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-39206CRITICAL9.9PL ✓ten sam produkt

OneDev: ucieczka z kontenera Docker i przejęcie hosta przez CI/CD

CVE-2022-39205CRITICAL9.0PL ✓ten sam produkt

OneDev: Pominięcie uwierzytelnienia prowadzące do RCE przez endpoint git callback

CVE-2021-21245CRITICAL10.0PL ✓ten sam produkt

OneDev: Dowolne przesyłanie plików przez AttachmentUploadServlet

CVE-2021-21247CRITICAL9.6PL ✓ten sam produkt

OneDev — zdalne wykonanie kodu przez deserializację danych AJAX (post-auth RCE)

CVE-2021-21243CRITICAL10.0PL ✓ten sam produkt

OneDev — pre-auth RCE przez deserializację w endpointach Kubernetes