2018-2374: GitLab: Zwei Schwachstellen ermöglichen u. a. einen Cross-Site-Scripting-Angriff
Historie:
- Version 1 (2018-11-20 15:41)
- Neues Advisory
Betroffene Software
Entwicklung
Server
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Eine Schwachstelle in GitLab ermöglicht einem entfernten, vermutlich einfach authentifizierten Angreifer die Ausführung eines Cross-Site-Scripting (XSS)-Angriffs. Diese Schwachstelle wurde bereits in den Releases 11.4.3, 11.3.8 und 11.2.7 adressiert, aber nur teilweise behoben. Eine weitere Schwachstelle ermöglicht einem entfernten, einfach authentifizierten Angreifer die Erstellung von 'Service Templates' und damit die Eskalation von Privilegien.
GitLab stellt die Versionen 11.3.10 und 11.4.6 für die Community Edition (CE) zur Behebung der Schwachstellen bereit. Für die Enterprise Edition (EE) stehen dieselben Releases bereit, die EE ist aber nicht von den Schwachstellen betroffen.
Schwachstellen:
CVE-2018-18643
Schwachstelle in GitLab ermöglicht Cross-Site-Scripting-AngriffCVE-2018-19359
Schwachstelle in GitLab ermöglicht Privilegieneskalation
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.