PT-2022-11502 · Gitlab · Gitlab Ce/Ee+1
CVE-2021-4191
·
Publicado
2022-03-04
·
Atualizado
2024-03-06
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 13.0 a 14.6.5 do GitLab CE/EE
Versões 14.7 a 14.7.4 do GitLab CE/EE
Versões 14.8 a 14.8.2 do GitLab CE/EE
Descrição
Foi descoberta uma falha no GitLab CE/EE que pode permitir que um invasor remoto e não autenticado acesse informações relacionadas aos usuários. Essa falha afeta instâncias privadas do GitLab com inscrições restritas, tornando-as vulneráveis à enumeração de usuários por meio da API GraphQL. A vulnerabilidade poderia permitir que um invasor coletasse nomes de usuário, nomes e endereços de e-mail registrados de usuários do GitLab, que poderiam então ser usados para ataques subsequentes. Milhares de instâncias do GitLab estão afetadas.
Recomendações
Para as versões 13.0 a 14.6.5, atualize para a versão 14.6.5 ou posterior.
Para as versões 14.7 a 14.7.4, atualize para a versão 14.7.4 ou posterior.
Para as versões 14.8 a 14.8.2, atualize para a versão 14.8.2 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API GraphQL até que um patch seja aplicado.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitlab
Gitlab Ce/Ee