Vulnerabilidad en las peticiones de fusión en GitLab Community and Enterprise Edition (CVE-2019-15731)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
16/09/2019
Última modificación:
24/08/2020
Descripción
Se descubrió un problema en GitLab Community and Enterprise Edition versiones 12.0 hasta 12.2.1. Los no miembros eran capaces de comentar en las peticiones de fusión a pesar de que el repositorio se configuró para permitir que solo los miembros del proyecto lo hagan.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* | 12.0.0 (incluyendo) | 12.0.8 (excluyendo) |
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* | 12.0.0 (incluyendo) | 12.0.8 (excluyendo) |
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* | 12.1.0 (incluyendo) | 12.1.8 (excluyendo) |
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* | 12.1.0 (incluyendo) | 12.1.8 (excluyendo) |
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* | 12.2.0 (incluyendo) | 12.2.3 (excluyendo) |
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* | 12.2.0 (incluyendo) | 12.2.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página