CRITICAL🇬🇧 English

CVE-2022-41943

RCE na Gitserver w Sourcegraph przez funkcję customGitFetch

CVSS 9.0v3.1pub. 2022-11-22upd. 2024-11-21

Podatność w platformie Sourcegraph umożliwiała administratorowi serwisu wykonanie dowolnych poleceń na komponencie Gitserver poprzez eksperymentalną funkcję `customGitFetch`. Pomimo wymogu uprawnień administratora, podatność uzyskała ocenę CVSS 9.0 ze względu na pełny zakres możliwych skutków i brak konieczności interakcji użytkownika.

Pokaż oryginał (EN)

sourcegraph is a code intelligence platform. As a site admin it was possible to execute arbitrary commands on Gitserver when the experimental `customGitFetch` feature was enabled. This experimental feature has now been disabled by default. This issue has been patched in version 4.1.0.

🤖 Analiza AI
Jak działa

Eksperymentalna funkcja `customGitFetch` pozwalała na zdefiniowanie niestandardowych poleceń pobierania repozytoriów. Administrator serwisu z dostępem do tej funkcji mógł spreparować konfigurację w taki sposób, aby Gitserver wykonał dowolne polecenie systemowe. Podatność klasyfikowana jest jako CWE-276 (nieprawidłowe domyślne uprawnienia), ponieważ niebezpieczna funkcja eksperymentalna była domyślnie dostępna. W wersji 4.1.0 funkcja `customGitFetch` została domyślnie wyłączona.

Skutki

Atakujący posiadający uprawnienia administratora serwisu mógł wykonać dowolne polecenia na serwerze Gitserver, co potencjalnie umożliwiało przejęcie kontroli nad serwerem, uzyskanie dostępu do przechowywanych repozytoriów kodu źródłowego oraz poruszanie się po infrastrukturze (lateral movement).

Mitygacja

Należy zaktualizować Sourcegraph do wersji 4.1.0 lub nowszej, w której funkcja `customGitFetch` została domyślnie wyłączona. Przed aktualizacją zaleca się ręczne wyłączenie eksperymentalnej funkcji `customGitFetch` w konfiguracji instancji.

Kogo dotyczy

Sourcegraph w wersjach poprzedzających 4.1.0, w których włączona była eksperymentalna funkcja `customGitFetch`

Uwagi

Podatność dotyczy wyłącznie instancji, na których eksperymentalna funkcja `customGitFetch` była aktywnie włączona — domyślnie nie była ona włączona w standardowych konfiguracjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L
  • Sourcegraph

    APP
    Sourcegraph
    < 4.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-41942HIGH7.9ten sam produkt

Sourcegraph is a code intelligence platform. In versions prior to 4.1.0 a command Injection vulnerability exis...

CVE-2022-23642HIGH8.8ten sam produkt

Sourcegraph is a code search and navigation engine. Sourcegraph prior to version 3.37 is vulnerable to remote ...

CVE-2022-31155MEDIUM4.3ten sam produkt

Sourcegraph is an opensource code search and navigation engine. In Sourcegraph versions before 3.41.0, it is p...

CVE-2022-31154MEDIUM6.4ten sam produkt

Sourcegraph is an opensource code search and navigation engine. It is possible for an authenticated Sourcegrap...

CVE-2022-29171MEDIUM6.6ten sam produkt

Sourcegraph is a fast and featureful code search and navigation engine. Versions before 3.38.0 are vulnerable ...