GitLab publikuje aktualizacje dla swoich produktów. (P24-016)

cert.pse-online.pl 11 miesięcy temu
ProduktGitLab Community Edition (CE) – wiele wersji GitLab Enterprise Edition (EE) – wiele wersji
Numer CVECVE-2023-7028
Krytyczność10/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
OpisW GitLab CE/EE wykryto problem dotyczący wszystkich wersji od 16.1 przed 16.1.6, 16.2 przed 16.2.9, 16.3 przed 16.3.7, 16.4 przed 16.4.5, 16.5 przed 16.5.6, 16.6 przed 16.6.4 i 16.7 przed 16.7.2, w których wiadomości e-mail dotyczące resetowania hasła do konta użytkownika mogły być dostarczane na niezweryfikowany adres e-mail.
Numer CVECVE-2023-4812
Krytyczność7,6/10
CVSSAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:H/A:N
OpisW GitLabie wykryto problem wpływający na wszystkie wersje począwszy od 15.3 przed 16.5.5, wszystkie wersje począwszy od 16.6 przed 16.6.4, wszystkie wersje począwszy od 16.7 przed 16.7.2. Wymaganą zgodę CODEOWNERS można ominąć, dodając zmiany do wcześniej zatwierdzonego żądania połączenia.
Numer CVECVE-2023-5356
Krytyczność7,3/10
CVSSAV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:N
OpisNieprawidłowe sprawdzenie autoryzacji w GitLab CE/EE ze wszystkich wersji począwszy od 8.13 przed 16.5.6, wszystkich wersji począwszy od 16.6 przed 16.6.4, wszystkich wersji począwszy od 16.7 przed 16.7.2, pozwala użytkownikowi na nadużywanie integracji Slack/Mattermost w celu wykonania polecenia ukośnikowe jako inny użytkownik.
Numer CVECVE-2023-6955
Krytyczność6,6/10
CVSSAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:L/A:N
OpisW GitLab Remote Development występuje niewłaściwa luka w kontroli dostępu, która dotyczy wszystkich wersji wcześniejszych niż 16.5.6, 16.6 wcześniejszych niż 16.6.4 i 16.7 wcześniejszych niż 16.7.2. Ten warunek umożliwia osobie atakującej utworzenie obszaru roboczego w jednej grupie, który jest powiązany z agentem z innej grupy.
AktualizacjaTAK
Linkhttps://about.gitlab.com/releases/2024/01/11/critical-security-release-gitlab-16-7-2-released/
Idź do oryginalnego materiału