PT-2024-4134 · Gitlab · Gitlab

Andrew Winata

+1

·

Publicado

2024-05-23

·

Atualizado

2024-12-13

·

CVE-2024-5258

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do GitLab 13.2.4 a 16.10.5
Versões do GitLab 16.11 a 16.11.2
Versões do GitLab 17.0 a 17.0.0
Descrição
Existe uma falha de autorização na qual um invasor autenticado poderia utilizar uma convenção de nomenclatura maliciosa para contornar a lógica de autorização do pipeline, permitindo potencialmente que um invasor remoto contorne as restrições de segurança existentes.
Recomendações
Para as versões do GitLab 13.2.4 a 16.10.5, atualize para a versão 16.10.6 ou posterior.
Para as versões do GitLab 16.11 a 16.11.2, atualize para a versão 16.11.3 ou posterior.
Para as versões do GitLab 17.0 a 17.0.0, atualize para a versão 17.0.1 ou posterior.

Exploit

Correção

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04604
BIT-GITLAB-2024-5258
CVE-2024-5258

Produtos afetados

Gitlab