GitLab publikuje aktualizacje dla swoich produktów. (P25-415)

cert.pse-online.pl 1 miesiąc temu
ProduktGitLab Community Edition (CE) – wersje wcześniejsze niż 18.5.2, 18.4.4 i 18.3.6
GitLab Enterprise Edition (EE) – wersje wcześniejsze niż 18.5.2, 18.4.4 i 18.3.6
Numer CVECVE-2025-11224
Krytyczność7,7/10
CVSSAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
OpisGitLab naprawił problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi wykonanie skryptu międzywitrynowego z powodu nieprawidłowej walidacji danych wejściowych w funkcji proxy Kubernetes.
AktualizacjaCVE-2025-11865
Numer CVE6,5/10
KrytycznośćAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CVSSGitLab naprawił problem, który w pewnych okolicznościach mógł umożliwić użytkownikowi usunięcie przepływów Duo innego użytkownika.
Opis
CVE-2025-2615
Aktualizacja4.3/10
Numer CVEAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
KrytycznośćGitLab naprawił problem, który mógł umożliwić zablokowanemu użytkownikowi dostęp do poufnych informacji poprzez nawiązanie subskrypcji GraphQL za pośrednictwem połączeń WebSocket.
CVSS
OpisCVE-2025-7000
4.3/10
AktualizacjaAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Numer CVEGitLab naprawił problem w GitLab CE/EE, który w określonych warunkach mógł umożliwić nieautoryzowanym użytkownikom przeglądanie poufnych nazw gałęzi poprzez dostęp do zgłoszeń projektu z powiązanymi żądaniami scalenia.
Krytyczność
CVSSCVE-2025-6945
Opis3,5/10
AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N
AktualizacjaGitLab naprawił problem, który mógł umożliwić uwierzytelnionemu użytkownikowi wyciek poufnych informacji z poufnych zgłoszeń poprzez wstrzykiwanie ukrytych monitów w komentarzach do żądania scalenia.
Numer CVE
KrytycznośćCVE-2025-11990
CVSS3,1/10
OpisAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
GitLab naprawił problem, który mógł umożliwić uwierzytelnionemu użytkownikowi uzyskanie tokenów CSRF poprzez wykorzystanie nieprawidłowej walidacji danych wejściowych w odwołaniach do repozytorium w połączeniu ze słabościami w obsłudze przekierowań.
Aktualizacja
Numer CVECVE-2025-6171
Krytyczność3.1/10
CVSSAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab naprawił problem, który mógł umożliwiać uwierzytelnionemu użytkownikowi z uprawnieniami reportera przeglądanie nazw gałęzi i szczegółów potoku poprzez dostęp do punktu końcowego API pakietów, choćby gdy dostęp do repozytorium był wyłączony.
AktualizacjaCVE-2025-7736
Numer CVE3.1/10
KrytycznośćAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N)
CVSSGitLab naprawił problem, który mógł umożliwiać uwierzytelnionemu użytkownikowi ominięcie ograniczeń kontroli dostępu i przeglądanie treści GitLab Pages przeznaczonych wyłącznie dla członków projektu poprzez uwierzytelnienie za pośrednictwem dostawców OAuth.
Opis
CVE-2025-12983
Aktualizacja3.1/10
Numer CVEAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L
KrytycznośćGitLab naprawił problem, który mógł umożliwić uwierzytelnionemu użytkownikowi spowodowanie odmowy usługi poprzez przesłanie specjalnie spreparowanej treści w formacie Markdown z zagnieżdżonymi wzorcami formatowania.
AktualizacjaTAK
Linkhttps://about.gitlab.com/releases/2025/11/12/patch-release-gitlab-18-5-2-released/
Idź do oryginalnego materiału