Risque(s)
- Déni de service
- Contournement de la politique de sécurité
- Atteinte à la confidentialité des données
Systèmes affectés
- GitLab CE et GitLab EE versions antérieures à 12.10.2, 12.9.5 et 12.8.10
Résumé
De multiples vulnérabilités ont été découvertes dans GitLab. Elles permettent à un attaquant de provoquer un déni de service, un contournement de la politique de sécurité et une atteinte à la confidentialité des données.
Note : toutes les vulnérabilités ne disposent pas encore d'un identifiant CVE.
Solution
Certaines vulnérabilités affectent la protection de secrets, leur renouvellement sera nécessaire. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité GitLab du 30 avril 2020
https://about.gitlab.com/releases/2020/04/30/security-release-12-10-2-released/ - Référence CVE CVE-2020-12448
https://www.cve.org/CVERecord?id=CVE-2020-12448 - Référence CVE CVE-2020-11008
https://www.cve.org/CVERecord?id=CVE-2020-11008 - Référence CVE CVE-2020-10187
https://www.cve.org/CVERecord?id=CVE-2020-10187 - Référence CVE CVE-2020-7595
https://www.cve.org/CVERecord?id=CVE-2020-7595 - Référence CVE CVE-2020-1967
https://www.cve.org/CVERecord?id=CVE-2020-1967