Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sourcegraph (CVE-2022-41942)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/11/2022
Última modificación:
26/11/2022

Descripción

*** Pendiente de traducción *** Sourcegraph is a code intelligence platform. In versions prior to 4.1.0 a command Injection vulnerability existed in the gitserver service, present in all Sourcegraph deployments. This vulnerability was caused by a lack of input validation on the host parameter of the `/list-gitolite` endpoint. It was possible to send a crafted request to gitserver that would execute commands inside the container. Successful exploitation requires the ability to send local requests to gitserver. The issue is patched in version 4.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sourcegraph:sourcegraph:*:*:*:*:*:*:*:* 4.1.0 (excluyendo)