Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el 2FA para usuarios de LDAP en GitLab (CVE-2021-39890)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
06/12/2021
Última modificación:
07/12/2021

Descripción

Era posible omitir el 2FA para usuarios de LDAP y acceder a algunas páginas específicas con autenticación básica en GitLab versiones 14.1.1 y posteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:* 14.1.1 (incluyendo) 14.1.7 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:* 14.2.0 (incluyendo) 14.2.5 (excluyendo)
cpe:2.3:a:gitlab:gitlab:14.3.0:*:*:*:community:*:*:*
cpe:2.3:a:gitlab:gitlab:14.3.0:*:*:*:enterprise:*:*:*
cpe:2.3:a:gitlab:gitlab:14.3.1:*:*:*:community:*:*:*
cpe:2.3:a:gitlab:gitlab:14.3.1:*:*:*:enterprise:*:*:*