GitLab publikuje aktualizacje dla swoich produktów. (P25-351)

cert.pse-online.pl 4 dni temu
ProduktGitLab Community Edition (CE) – wersje wcześniejsze niż 18.4.2, 18.3.4 i 18.2.8
GitLab Enterprise Edition (EE) – wersje wcześniejsze niż 18.4.2, 18.3.4 i 18.2.8
Numer CVECVE-2025-11340
Krytyczność7,7/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwiać uwierzytelnionym użytkownikom z tokenami API tylko do odczytu wykonywanie nieautoryzowanych operacji zapisu rekordów luk w zabezpieczeniach poprzez wykorzystanie mutacji GraphQL o niepoprawnym zakresie.
Numer CVECVE-2025-10004
Krytyczność7,5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisGitLab naprawił problem, który mógł powodować brak reakcji lub degradację instancji GitLab poprzez wysyłanie zmodyfikowanych zapytań GraphQL żądających dużych obiektów blob repozytorium.
Numer CVECVE-2025-9825
Krytyczność5.0/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
OpisGitLab naprawił problem, który mógł umożliwiać uwierzytelnionym użytkownikom bez członkostwa w projekcie przeglądanie poufnych, ręcznych zmiennych CI/CD poprzez zapytania do interfejsu API GraphQL.
Numer CVECVE-2025-2934
Krytyczność4.3/10
CVSSV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
OpisGitLab naprawił problem dotyczący biblioteki Ruby Core, który mógł umożliwiać uwierzytelnionemu użytkownikowi utworzenie odmowy usługi (DOS) poprzez skonfigurowanie złośliwych punktów końcowych webhook wysyłających zmodyfikowane odpowiedzi HTTP.
AktualizacjaTAK
Linkhttps://about.gitlab.com/releases/2025/10/08/patch-release-gitlab-18-4-2-released/
Idź do oryginalnego materiału