[TLP:CLEAR] GitLab CE/EE opravuje 3 zranitelnosti
GitLab verzemi 17.8.1, 17.7.3 a 17.6.4 opravuje 3 zranitelnosti v produktech GitLab Community Edition (CE) a Enterprise Edition (EE) [1].
Autentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat stored XSS útok [1].
Zranitelnost se nachází v produktu GitLab ve verzích (>=17.2 AND <17.6.4) OR (>=17.7 AND <17.7.3) OR (>=17.8 AND <17.8.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Více informací:
- CVE-2025-0314 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 22. 1. 2025.
Autentizovanému vzdálenému útočníkovi s rolí vývojáře je za určitých podmínek umožněno exfiltrovat chráněné proměnné CI/CD pomocí nástroje CI lint [1].
Zranitelnost se nachází v produktu GitLab ve verzích (>=17.0 AND <17.6.4) OR (>=17.7 AND <17.7.3) OR (>=17.8 AND <17.8.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Více informací:
- CVE-2024-11931 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-284: Improper Access Control at cwe.mitre.org
Zranitelnost byla veřejně oznámena 22. 1. 2025.
Autentizovanému vzdálenému útočníkovi je vytvořením cyklických referencí mezi položkami "epic" umožněno vykonat DoS útok [1].
Zranitelnost se nachází v produktu GitLab ve verzích (>=15.7 AND <17.6.4) OR (>=17.7 AND <17.7.3) OR (>=17.8 AND <17.8.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Více informací:
- CVE-2024-6324 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-407: Inefficient Algorithmic Complexity at cwe.mitre.org
Zranitelnost byla veřejně oznámena 22. 1. 2025.
Za CESNET-CERTS Michaela Ručková dne 23. 1. 2025.