GitLab publikuje aktualizacje dla swoich produktów. (P25-338)

cert.pse-online.pl 2 dni temu
ProduktGitLab Community Edition (CE) – wersje wcześniejsze niż 18.4.1, 18.3.3 i 18.2.7 GitLab Enterprise Edition (EE) – wersje wcześniejsze niż 18.4.1, 18.3.3 i 18.2.7
Numer CVECVE-2025-9642
Krytyczność8.7/10
CVSSAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić niezautoryzowanemu użytkownikowi wykonywanie działań w imieniu innych użytkowników poprzez wstrzykiwanie złośliwej zawartości.
Numer CVECVE-2025-10858
Krytyczność7.5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisGitLab usunął problem, który mógł umożliwić niezweryfikowanemu użytkownikowi spowodowanie, iż instancja GitLab przestanie odpowiadać uprawnionym użytkownikom, poprzez wysłanie specjalnie spreparowanych plików JSON.
Numer CVECVE-2025-8014
Krytyczność7.5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisGitLab usunął problem, który mógł umożliwić niezautoryzowanemu użytkownikowi ominięcie ograniczeń złożoności zapytania, co mogło skutkować odmową usługi.
Numer CVECVE-2025-9958
Krytyczność6.5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
OpisGitLab usunął problem, który mógł umożliwiać użytkownikom o niskich uprawnieniach dostęp do poufnych informacji przechowywanych w konfiguracjach rejestru wirtualnego.
Numer CVECVE-2025-7691
Krytyczność6.5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
OpisGitLab usunął problem, który mógł umożliwić deweloperowi ze specjalnymi uprawnieniami do zarządzania grupą rozszerzenie swoich uprawnień i uzyskanie nieautoryzowanego dostępu do dodatkowych możliwości systemu.
Numer CVECVE-2025-11042
Krytyczność4.3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
OpisGitLab usunął problem, który mógł pozwolić uwierzytelnionemu użytkownikowi na niekontrolowane wykorzystanie procesora, co potencjalnie prowadziło do odmowy usługi podczas korzystania z określonych zapytań GraphQL.
Numer CVECVE-2025-10871
Krytyczność3.8/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:L
OpisGitLab usunął problem, który mógł umożliwiać opiekunom projektu przypisywanie niestandardowych ról użytkownikom przekraczającym granice bezpieczeństwa opiekuna projektu i uzyskującym podwyższone uprawnienia.
Numer CVECVE-2025-10867
Krytyczność3.5/10
CVSSAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:L
OpisGitLab usunął problem, który mógł umożliwić uwierzytelnionemu użytkownikowi wygenerowanie ataku typu DoS (odmowa usługi) poprzez wykorzystanie niezabezpieczonego interfejsu API GraphQL dzięki powtarzających się żądań.
Numer CVECVE-2025-5069
Krytyczność3.5/10
CVSSAV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N
OpisGitLab usunął problem, który mógł umożliwić uwierzytelnionemu użytkownikowi uzyskanie nieautoryzowanego dostępu do poufnych spraw poprzez utworzenie projektu o identycznej nazwie, co potencjalnie skutkowało przesłaniem przez użytkowników poufnych informacji do niewłaściwego projektu.
Numer CVECVE-2025-10868
Krytyczność3.5/10
CVSSAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:L
OpisGitLab usunął problem, który mógł spowodować obniżenie wydajności uwierzytelnionego użytkownika, co potencjalnie prowadziło do odmowy usługi (Denial of Service) w przypadku niektórych metod konwersji ciągów znaków.
AktualizacjaTAK
Linkhttps://about.gitlab.com/releases/2025/09/25/patch-release-gitlab-18-4-1-released/
Idź do oryginalnego materiału