Podatność w platformie Sourcegraph umożliwiała administratorowi serwisu wykonanie dowolnych poleceń na komponencie Gitserver poprzez eksperymentalną funkcję `customGitFetch`. Pomimo wymogu uprawnień administratora, podatność uzyskała ocenę CVSS 9.0 ze względu na pełny zakres możliwych skutków i brak konieczności interakcji użytkownika.
▸ Pokaż oryginał (EN)
sourcegraph is a code intelligence platform. As a site admin it was possible to execute arbitrary commands on Gitserver when the experimental `customGitFetch` feature was enabled. This experimental feature has now been disabled by default. This issue has been patched in version 4.1.0.
Eksperymentalna funkcja `customGitFetch` pozwalała na zdefiniowanie niestandardowych poleceń pobierania repozytoriów. Administrator serwisu z dostępem do tej funkcji mógł spreparować konfigurację w taki sposób, aby Gitserver wykonał dowolne polecenie systemowe. Podatność klasyfikowana jest jako CWE-276 (nieprawidłowe domyślne uprawnienia), ponieważ niebezpieczna funkcja eksperymentalna była domyślnie dostępna. W wersji 4.1.0 funkcja `customGitFetch` została domyślnie wyłączona.
Atakujący posiadający uprawnienia administratora serwisu mógł wykonać dowolne polecenia na serwerze Gitserver, co potencjalnie umożliwiało przejęcie kontroli nad serwerem, uzyskanie dostępu do przechowywanych repozytoriów kodu źródłowego oraz poruszanie się po infrastrukturze (lateral movement).
Należy zaktualizować Sourcegraph do wersji 4.1.0 lub nowszej, w której funkcja `customGitFetch` została domyślnie wyłączona. Przed aktualizacją zaleca się ręczne wyłączenie eksperymentalnej funkcji `customGitFetch` w konfiguracji instancji.
Sourcegraph w wersjach poprzedzających 4.1.0, w których włączona była eksperymentalna funkcja `customGitFetch`
Podatność dotyczy wyłącznie instancji, na których eksperymentalna funkcja `customGitFetch` była aktywnie włączona — domyślnie nie była ona włączona w standardowych konfiguracjach.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:LSourcegraph
APPSourcegraph< 4.1.0
Powiązane podatności
Sourcegraph is a code intelligence platform. In versions prior to 4.1.0 a command Injection vulnerability exis...
Sourcegraph is a code search and navigation engine. Sourcegraph prior to version 3.37 is vulnerable to remote ...
Sourcegraph is an opensource code search and navigation engine. In Sourcegraph versions before 3.41.0, it is p...
Sourcegraph is an opensource code search and navigation engine. It is possible for an authenticated Sourcegrap...
Sourcegraph is a fast and featureful code search and navigation engine. Versions before 3.38.0 are vulnerable ...