Vulnerabilidad en los webhooks en GitLab CE/EE (CVE-2021-22214)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
08/06/2021
Última modificación:
16/06/2021
Descripción
Cuando se habilitan las peticiones a la red interna para los webhooks, una vulnerabilidad de tipo server-side request forgery en GitLab CE/EE que afecta a todas las versiones a partir desde 10.5, era posible de explotar por un atacante no autenticado incluso en una instancia de GitLab donde el registro está limitado
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:* | 10.5 (incluyendo) | 13.10.5 (excluyendo) |
| cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:* | 13.11 (incluyendo) | 13.11.5 (excluyendo) |
| cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:* | 13.12 (incluyendo) | 13.12.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



