Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Project Mirroring GitLab CE/EE (CVE-2018-19585)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-93 Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
17/05/2019
Última modificación:
24/12/2020

Descripción

En GitLab CE/EE en versiones desde 8.18 hasta 11.x anteriores a 11.3.11, 11.4.x anteriores a 11.4.8 y 11.5.x anteriores de 11.5.1, tienen inyección de CRLF en Project Mirroring cuando se utiliza el protocolo Git.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* 8.18.0 (incluyendo) 11.3.11 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* 8.18.0 (incluyendo) 11.3.11 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* 11.4.0 (incluyendo) 11.4.8 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* 11.4.0 (incluyendo) 11.4.8 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* 11.5.0 (incluyendo) 11.5.1 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* 11.5.0 (incluyendo) 11.5.1 (excluyendo)