Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2024-0490

Published Dec 13, 2024·Last modified Dec 13, 2024
Description
Feiten

GitLab heeft kwetsbaarheden verholpen in GitLab CE/EE (Specifiek voor versies 11.0 tot 17.6.2).

Interpretaties

De kwetsbaarheden bevinden zich in verschillende versies van GitLab CE/EE en stellen aanvallers in staat om groepen te creëren met namen die overeenkomen met bestaande unieke domeinen, wat kan leiden tot domeinverwarring. Daarnaast kunnen gebruikers ongeautoriseerde toegang krijgen tot vertrouwelijke incidenttitels via de Wiki History Diff-functie, en kan er een injectie van NEL-headers plaatsvinden in Kubernetes proxy-responses, wat het risico op gegevensexfiltratie vergroot. Bovendien kunnen gevoelige informatie in GraphQL-mutaties worden gelogd en bewaard, wat kan leiden tot ongeautoriseerde toegang tot gevoelige gegevens.

Oplossingen

GitLab heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie.

Kans

medium

Schade

high

CWE-708

Incorrect Ownership Assignment

CWE-601

URL Redirection to Untrusted Site ('Open Redirect')

CWE-532

Insertion of Sensitive Information into Log File

CWE-863

Incorrect Authorization

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard