CVE-2021-22205
CRITICAL(10.0)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
- EPSS 100% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
99.7%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2021-22205 betrifft GitLab CE/EE und ermöglicht eine Remote Code Execution (RCE). Die Schwachstelle entsteht durch eine unzureichende Validierung von Bilddateien, die an einen Dateiparser übergeben werden, wodurch Angreifer beliebige Befehle ausführen können. Dies stellt ein erhebliches Sicherheitsrisiko dar, da die vollständige Kontrolle über das betroffene System erlangt werden kann.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An issue has been discovered in GitLab CE/EE affecting all versions starting from 11.9. GitLab was not properly validating image files that were passed to a file parser which resulted in a remote command execution.
Referenzen
- http://packetstormsecurity.com/files/164768/GitLab-Unauthenticated-Remote-ExifTo...
- http://packetstormsecurity.com/files/164994/GitLab-13.10.2-Remote-Code-Execution...
- https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22205.json
- https://gitlab.com/gitlab-org/gitlab/-/issues/327121
- https://hackerone.com/reports/1154542
- http://packetstormsecurity.com/files/164768/GitLab-Unauthenticated-Remote-ExifTo...
- http://packetstormsecurity.com/files/164994/GitLab-13.10.2-Remote-Code-Execution...
- https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22205.json
- https://gitlab.com/gitlab-org/gitlab/-/issues/327121
- https://hackerone.com/reports/1154542