PT-2022-11502 · Gitlab · Gitlab Ce/Ee+1

CVE-2021-4191

·

Publicado

2022-03-04

·

Atualizado

2024-03-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 13.0 a 14.6.5 do GitLab CE/EE
Versões 14.7 a 14.7.4 do GitLab CE/EE
Versões 14.8 a 14.8.2 do GitLab CE/EE
Descrição
Foi descoberta uma falha no GitLab CE/EE que pode permitir que um invasor remoto e não autenticado acesse informações relacionadas aos usuários. Essa falha afeta instâncias privadas do GitLab com inscrições restritas, tornando-as vulneráveis à enumeração de usuários por meio da API GraphQL. A vulnerabilidade poderia permitir que um invasor coletasse nomes de usuário, nomes e endereços de e-mail registrados de usuários do GitLab, que poderiam então ser usados para ataques subsequentes. Milhares de instâncias do GitLab estão afetadas.
Recomendações
Para as versões 13.0 a 14.6.5, atualize para a versão 14.6.5 ou posterior.
Para as versões 14.7 a 14.7.4, atualize para a versão 14.7.4 ou posterior.
Para as versões 14.8 a 14.8.2, atualize para a versão 14.8.2 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API GraphQL até que um patch seja aplicado.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

BIT-GITLAB-2021-4191
CVE-2021-4191

Produtos afetados

Gitlab
Gitlab Ce/Ee