[TLP:CLEAR] GitLab CE a EE opravuje 8 zraniteľností

GitLab verziami 16.9.1, 16.8.3 a 16.7.6 opravuje 8 zraniteľností v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE).

GitLab - LDAP bypass (CVE-2024-1525) CVSS 5.3 (Medium)

Autentizovanému vzdialenému útočníkovi je za určitých okolností umožnené autentizovať sa priamo obídenÍm LDAP autentizácie [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (>=16.1.0 AND <16.7.2) OR (>=16.8.0 AND <16.8.2) OR (>=16.9.0 AND <16.9.2).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - DoS (CVE-2023-6736) CVSS 6.5 (Medium)

Autentizovanému vzdialenému útočníkovi je umožnené vykonať ReDoS útok [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (>=11.3.0 AND <16.7.6) OR (>=16.8.0 AND <16.8.3) OR (>=16.9.0 AND <16.9.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - XSS (CVE-2024-1451 ) CVSS 8.7 (High)

Autentizovanému vzdialenému útočníkovi je umožnené vykonať stored XSS útok [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (==16.9.0).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - privilege escalation (CVE-2023-6477) CVSS 6.7 (Medium)

Autentizovanému vzdialenému útočníkovi s právami admin_group_member je umožnené vykonať eskaláciu privilégií [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (>=16.5.0 AND <16.7.6) OR (>=16.8.0 AND <16.8.3) OR (>=16.9.0 AND <16.9.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - unauthorized access (CVE-2023-3509) CVSS 3.7 (Low)

Autentizovanému vzdialenému útočníkovi s právami "sub-maintainer" je umožnené neoprávnene upravovať informácie [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (>=0 AND <16.7.6) OR (>=16.8.0 AND <16.8.3) OR (>=16.9.0 AND <16.9.1).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - restriction bypass (CVE-2023-4895) CVSS 4.3 (Medium)

Autentizovanému vzdialenému útočníkovi je umožnené obísť obmedzenia a neoprávnene tak pristupovať k informáciám [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (>=12.0.0 AND <16.7.6) OR (>=16.8.0 AND <16.8.3) OR (>=16.9.0 AND <16.9.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - rules bypass (CVE-2024-0410) CVSS 3.0 (Low)

Autentizovanému vzdialenému útočníkovi je umožnené obísť "Code Owners" pravidlá [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (>=15.1.0 AND <16.7.6) OR (>=16.8.0 AND <16.8.3) OR (>=16.9.0 AND <16.9.1).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:N/I:L/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.

GitLab - improper authorization (CVE-2024-0861) CVSS 4.3 (Medium)

Autentizovanému vzdialenému útočníkovi je umožnené neoprávnene meniť nastavenia [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (==0) OR (>=16.4.0 AND <16.7.6) OR (>=16.8.0 AND <16.8.3) OR (>=16.9.0 AND <16.9.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 21. 2. 2024.


Publikoval Martin Krajči dňa 5. 3. 2024.

CESNET CERTS Logo