Podatność w GitLab CE/EE (od wersji 11.9) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń na serwerze. Krytyczny poziom zagrożenia wynika z braku wymaganego uwierzytelnienia oraz pełnego zakresu kompromitacji systemu.
▸ Pokaż oryginał (EN)
An issue has been discovered in GitLab CE/EE affecting all versions starting from 11.9. GitLab was not properly validating image files that were passed to a file parser which resulted in a remote command execution.
GitLab nieprawidłowo walidował pliki graficzne przekazywane do parsera plików. Atakujący mógł dostarczyć spreparowany plik obrazu zawierający złośliwy payload, który był następnie przetwarzany przez parser bez odpowiedniej sanityzacji danych wejściowych. Skutkowało to wykonaniem osadzonych poleceń systemowych po stronie serwera (RCE). Podatność jest klasyfikowana jako CWE-94 (code injection) i nie wymaga żadnej interakcji użytkownika ani posiadania konta w systemie.
Atakujący może przejąć pełną kontrolę nad serwerem GitLab — uzyskać dostęp do poufnych danych repozytoriów, modyfikować kod źródłowy oraz wykonywać dowolne polecenia systemowe, co może prowadzić do lateral movement w sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o wersjach zawierających poprawkę dostępne są w oficjalnym repozytorium GitLab pod adresem gitlab.com/gitlab-org/cves oraz w zgłoszeniu issues/327121.
GitLab CE oraz EE w wersjach począwszy od 11.9
Publicznie dostępne są exploity proof-of-concept (Packet Storm: GitLab Unauthenticated Remote ExifTool Command Injection oraz GitLab 13.10.2 Remote Code Execution). Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HGitLab
APPGitlab11.9.0 – 13.8.8 (bez)13.9.0 – 13.9.6 (bez)13.10.0 – 13.10.3 (bez)
CISA KEV — szczegółyi
- Dostawcai
- GitLab ↗
- Produkti
- Community and Enterprise Editions
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Edycje GitHub Community i Enterprise, które wykorzystują możliwość przesyłania obrazów za pośrednictwem GitLab Workhorse, są podatne na zdalne wykonanie kodu. Workhorse przekazuje rozszerzenia plików obrazów do ExifTool, który nieprawidłowo sprawdza poprawność plików obrazów.
▸ Pokaż oryginał (EN)
GitHub Community and Enterprise Editions that utilize the ability to upload images through GitLab Workhorse are vulnerable to remote code execution. Workhorse passes image file extensions through ExifTool, which improperly validates the image files.
Powiązane podatności
GitLab: Przejęcie konta przez reset hasła na niezweryfikowany e-mail
GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 1...
GitLab CE/EE: uruchomienie pipeline jako inny użytkownik (privilege escalation)
GitLab EE: uruchamianie pipeline CI/CD na dowolnych gałęziach bez autoryzacji
GitLab CE/EE — uruchomienie pipeline jako dowolny użytkownik (CWE-290)