Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gitolite (CVE-2018-16976)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
12/09/2018
Última modificación:
07/11/2023

Descripción

Gitolite en versiones anteriores a la 3.6.9 no restringe (en determinadas configuraciones relacionadas con @all o un regex) correctamente el acceso a un repositorio de Git que está en proceso de migración hasta que se hayan completado todos los pasos de la migración. Esto puede permitir que usuarios válidos obtengan acceso no planeado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gitolite:gitolite:*:*:*:*:*:*:*:* 3.6.9 (excluyendo)