PT-2024-4134 · Gitlab · Gitlab
Andrew Winata
+1
·
Publicado
2024-05-23
·
Atualizado
2024-12-13
·
CVE-2024-5258
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do GitLab 13.2.4 a 16.10.5
Versões do GitLab 16.11 a 16.11.2
Versões do GitLab 17.0 a 17.0.0
Descrição
Existe uma falha de autorização na qual um invasor autenticado poderia utilizar uma convenção de nomenclatura maliciosa para contornar a lógica de autorização do pipeline, permitindo potencialmente que um invasor remoto contorne as restrições de segurança existentes.
Recomendações
Para as versões do GitLab 13.2.4 a 16.10.5, atualize para a versão 16.10.6 ou posterior.
Para as versões do GitLab 16.11 a 16.11.2, atualize para a versão 16.11.3 ou posterior.
Para as versões do GitLab 17.0 a 17.0.0, atualize para a versão 17.0.1 ou posterior.
Exploit
Correção
Incorrect Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitlab