GitLab 11.9.x < 13.8.8/13.9.x < 13.9.6/13.10.x < 13.10.3 远程代码执行

critical Web App Scanning 插件 ID 113044

简介

GitLab 11.9.x < 13.8.8/13.9.x < 13.9.6/13.10.x < 13.10.3 远程代码执行

描述

- 在 GitLab CE/EE 中发现一个问题,自 11.9 至 13.8.8/13.9.6/13.10.3 的所有版本均受此影响。由于第三方文件解析器 Exif-Tool 未正确验证图像文件,因而导致远程命令执行。

解决方案

更新至 GitLab 13.8.8/13.9.6/13.10.3 或更新版本。

另见

https://about.gitlab.com/blog/2021/11/04/action-needed-in-response-to-cve2021-22205/

https://about.gitlab.com/releases/2021/04/14/security-release-gitlab-13-10-3-released/

插件详情

严重性: Critical

ID: 113044

类型: remote

发布时间: 2021/11/9

最近更新时间: 2022/3/23

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 10.0

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-22205

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 分数来源: CVE-2021-22205

漏洞信息

CPE: cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*

可利用: true

漏洞发布日期: 2021/4/13

CISA 已知可遭利用的漏洞到期日期: 2021/11/17

参考资料信息

CVE: CVE-2021-22205