PT-2024-8697 · Gitlab · Gitlab Ce/Ee+1

Joaxcaron

·

Publicado

2024-11-13

·

Atualizado

2024-12-12

·

CVE-2024-7404

CVSS v2.0

7.1

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões 17.2 a 17.3.7 do GitLab CE/EE
Versões 17.4 a 17.4.4 do GitLab CE/EE
Versões 17.5 a 17.5.2 do GitLab CE/EE
Descrição
O problema está relacionado à limitação incorreta das camadas visíveis na interface do usuário da plataforma GitLab CE/EE, o que poderia permitir que um invasor remoto obtivesse acesso não autorizado à API por meio do fluxo OAuth do dispositivo. Isso poderia potencialmente permitir que um invasor obtivesse acesso total à API como se fosse a vítima.
Recomendações
Para as versões 17.2 a 17.3.7 do GitLab CE/EE, atualize para a versão 17.3.7 ou posterior.
Para as versões 17.4 a 17.4.4 do GitLab CE/EE, atualize para a versão 17.4.4 ou posterior.
Para as versões 17.5 a 17.5.2 do GitLab CE/EE, atualize para a versão 17.5.2 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao fluxo OAuth do dispositivo até que um patch esteja disponível.

Exploit

Correção

Clickjacking

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-10299
BIT-GITLAB-2024-7404
CVE-2024-7404

Produtos afetados

Gitlab
Gitlab Ce/Ee