[TLP:CLEAR] GitLab CC/EE opravuje 5 zranitelností
GitLab verzemi 17.9.1, 17.8.4 a 17.7.6 opravuje 5 zranitelností v produktech GitLab Community Edition (CE) a Enterprise Edition (EE) [1].
Autentizovanému vzdálenému útočníkovi je v koncovém bodu Kubernetes proxy v GitLab CE/EE za určitých podmínek umožněno vykonat útok XSS [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (>=15.10 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1)
- GitLab Enterprise Edition ve verzích (>=15.10 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Více informací:
- CVE-2025-0475 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 26. 2. 2025.
Autentizovanému vzdálenému útočníkovi je v Maven Dependency Proxy v GitLab EE za určitých podmínek umožněno vykonat útok XSS [1].
Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=16.6 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1).
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Více informací:
- CVE-2025-0555 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 26. 2. 2025.
Autentizovanému vzdálenému útočníkovi je v GitLab CE/EE za určitých podmínek umožněno vykonat útok XSS [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (>=16.6 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1)
- GitLab Enterprise Edition ve verzích (>=16.6 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Více informací:
- CVE-2024-8186 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 26. 2. 2025.
Autentizovanému vzdálenému útočníkovi s rolí Guest je kvůli nedostatečné validaci oprávnění v GitLab EE umožněno neoprávněně číst Security Policy YAML [1].
Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=16.2 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1).
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Více informací:
- CVE-2024-10925 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-285: Improper Authorization at cwe.mitre.org
Zranitelnost byla veřejně oznámena 26. 2. 2025.
Autentizovanému vzdálenému útočníkovi s rolí Planner je kvůli nedostatečné validaci oprávnění v GitLab EE umožněno neoprávněně číst potenciálně citlivá analytická data code review v soukromých projektech [1].
Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=17.7 AND <17.7.6) OR (>=17.8 AND <17.8.4) OR (>=17.9 AND <17.9.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Více informací:
- CVE-2025-0307 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-285: Improper Authorization at cwe.mitre.org
Zranitelnost byla veřejně oznámena 26. 2. 2025.
Za CESNET-CERTS Michaela Ručková dne 3. 3. 2025.