Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service
Systèmes affectés
- GitLab CE et GitLab EE versions antérieures à 12.10.2, 12.9.5 et 12.8.10
Résumé
De multiples vulnérabilités ont été découvertes dans GitLab. Elles permettent à un attaquant de provoquer un déni de service, un contournement de la politique de sécurité et une atteinte à la confidentialité des données.
Note : toutes les vulnérabilités ne disposent pas encore d'un identifiant CVE.
Solution
Certaines vulnérabilités affectent la protection de secrets, leur renouvellement sera nécessaire. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité GitLab du 30 avril 2020 https://about.gitlab.com/releases/2020/04/30/security-release-12-10-2-released/
- Référence CVE CVE-2020-10187 https://www.cve.org/CVERecord?id=CVE-2020-10187
- Référence CVE CVE-2020-11008 https://www.cve.org/CVERecord?id=CVE-2020-11008
- Référence CVE CVE-2020-12448 https://www.cve.org/CVERecord?id=CVE-2020-12448
- Référence CVE CVE-2020-1967 https://www.cve.org/CVERecord?id=CVE-2020-1967
- Référence CVE CVE-2020-7595 https://www.cve.org/CVERecord?id=CVE-2020-7595