[TLP:CLEAR] GitLab CE a EE opravuje 8 zranitelností

GitLab verzemi 17.8.2, 17.7.4 a 17.6.5 opravuje 8 zranitelností v produktech GitLab Community Edition (CE) a Enterprise Edition (EE) [1].

GitLab - XSS (CVE-2025-0376) CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab CE/EE umožněno vykonat XSS útok [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=13.3 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)
  • GitLab Enterprise Edition ve verzích (>=13.3 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - denial of service (CVE-2024-12379) CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab CE/EE kvůli neomezeného vytváření symbolů prostřednictvím parametru scopes v osobním přístupovém tokenu umožněno vykonat DoS útok [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=14.1 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)
  • GitLab Enterprise Edition ve verzích (>=14.1 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - private content access (CVE-2024-3303) CVSS 6.4 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab EE pomocí podvrženého příkazu umožněno získat přístup k soukromému obsahu [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=16.0 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - repository settings override (CVE-2025-1042) CVSS 2.7 (Low)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab EE umožněno zobrazit obsah repozitáře i bez odpovídajícího oprávnění [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=15.7 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - information disclosure (CVE-2025-1212) CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab CE/EE umožněno odeslat upravený požadavek na backendový server a odhalit tak citlivé informace [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=8.3 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)
  • GitLab Enterprise Edition ve verzích (>=8.3 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - SSRF (CVE-2024-9870) CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab EE skrze odesílání speciálních požadavků umožněno vykonat SSRF útok [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=8.3 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)
  • GitLab Enterprise Edition ve verzích (>=8.3 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - improper authorization (CVE-2025-0516) CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab CE/EE umožněno provádět neoprávněné akce s kritickými daty projektu [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)
  • GitLab Enterprise Edition ve verzích (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.

GitLab - insufficient session expiration (CVE-2025-1198) CVSS 4.2 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu GitLab CE/EE umožněno získat přístup k výsledkům streamování v ActionCable pomocí dlouhodobých připojení, která potenciálně umožňovala přístup i po odvolání osobních přístupových tokenů [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=16.11 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)
  • GitLab Enterprise Edition ve verzích (>=16.11 AND <17.6.5) OR (>=17.7 AND <17.7.4) OR (>=17.8 AND <17.8.2)

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 2. 2025.


Za CESNET-CERTS Michaela Jarošová dne 17. 2. 2025.

CESNET CERTS Logo