CVE-2021-39927
https://notcve.org/view.php?id=CVE-2021-39927
18 Jan 2022 — Server side request forgery protections in GitLab CE/EE versions between 8.4 and 14.4.4, between 14.5.0 and 14.5.2, and between 14.6.0 and 14.6.1 would fail to protect against attacks sending requests to localhost on port 80 or 443 if GitLab was configured to run on a port other than 80 or 443 Las protecciones contra la falsificación de solicitudes del lado del servidor en las versiones de GitLab CE/EE entre 8.4 y 14.4.4, entre 14.5.0 y 14.5.2, y entre 14.6.0 y 14.6.1 fallaban en la protección contra los at... • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39927.json • CWE-918: Server-Side Request Forgery (SSRF) •
CVE-2021-39937
https://notcve.org/view.php?id=CVE-2021-39937
13 Dec 2021 — A collision in access memoization logic in all versions of GitLab CE/EE before 14.3.6, all versions starting from 14.4 before 14.4.4, all versions starting from 14.5 before 14.5.2, leads to potential elevated privileges in groups and projects under rare circumstances Una colisión en la lógica de memorización de acceso en todas las versiones de GitLab CE/EE anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2, conlleva a poten... • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39937.json • CWE-269: Improper Privilege Management •
CVE-2021-39895
https://notcve.org/view.php?id=CVE-2021-39895
04 Nov 2021 — In all versions of GitLab CE/EE since version 8.0, an attacker can set the pipeline schedules to be active in a project export so when an unsuspecting owner imports that project, pipelines are active by default on that project. Under specialized conditions, this may lead to information disclosure if the project is imported from an untrusted source. En todas las versiones de GitLab CE/EE desde versión 8.0, un atacante puede configurar las programaciones de tuberías para que estén activas en una exportación d... • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39895.json •
CVE-2021-39913
https://notcve.org/view.php?id=CVE-2021-39913
04 Nov 2021 — Accidental logging of system root password in the migration log in all versions of GitLab CE/EE before 14.2.6, all versions starting from 14.3 before 14.3.4, and all versions starting from 14.4 before 14.4.1 allows an attacker with local file system access to obtain system root-level privileges El registro accidental de la contraseña de root del sistema en el registro de migración en todas las versiones de GitLab CE/EE anteriores a la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4 y e... • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39913.json • CWE-532: Insertion of Sensitive Information into Log File •
CVE-2021-39881
https://notcve.org/view.php?id=CVE-2021-39881
05 Oct 2021 — In all versions of GitLab CE/EE since version 7.7, the application may let a malicious user create an OAuth client application with arbitrary scope names which may allow the malicious user to trick unsuspecting users to authorize the malicious client application using the spoofed scope name and description. En todas las versiones de GitLab CE/EE desde la versión 7.7, la aplicación puede permitir a un usuario malicioso crear una aplicación cliente OAuth con nombres de ámbito arbitrarios que pueden permitir a... • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39881.json •
CVE-2021-39891
https://notcve.org/view.php?id=CVE-2021-39891
05 Oct 2021 — In all versions of GitLab CE/EE since version 8.0, access tokens created as part of admin's impersonation of a user are not cleared at the end of impersonation which may lead to unnecessary sensitive info disclosure. En todas las versiones de GitLab CE/EE desde la versión 8.0, los tokens de acceso creados como parte de la suplantación de un usuario por parte del administrador no se borran al final de la suplantación, lo que puede conllevar a una divulgación innecesaria de información confidencial • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39891.json • CWE-212: Improper Removal of Sensitive Information Before Storage or Transfer •
CVE-2021-39866
https://notcve.org/view.php?id=CVE-2021-39866
05 Oct 2021 — A business logic error in the project deletion process in GitLab 13.6 and later allows persistent access via project access tokens. Un error de lógica de negocio en el proceso de eliminación de proyectos en GitLab versiones 13.6 y posteriores, permite el acceso persistente por medio de tokens de acceso al proyecto • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39866.json •
CVE-2021-39872
https://notcve.org/view.php?id=CVE-2021-39872
05 Oct 2021 — In all versions of GitLab CE/EE since version 14.1, an improper access control vulnerability allows users with expired password to still access GitLab through git and API through access tokens acquired before password expiration. En todas las versiones de GitLab CE/EE desde la versión 14.1, una vulnerabilidad de control de acceso inapropiada permite a usuarios con la contraseña caducada seguir accediendo a GitLab mediante git y de la API mediante tokens de acceso adquiridos antes de la caducidad de la contr... • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39872.json • CWE-287: Improper Authentication •
CVE-2021-39894
https://notcve.org/view.php?id=CVE-2021-39894
05 Oct 2021 — In all versions of GitLab CE/EE since version 8.0, a DNS rebinding vulnerability exists in Fogbugz importer which may be used by attackers to exploit Server Side Request Forgery attacks. En todas las versiones de GitLab CE/EE desde la versión 8.0, se presenta una vulnerabilidad de reenganche de DNS en el importador Fogbugz que puede ser usada por atacantes para explotar ataques de tipo Server Side Request Forgery • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39894.json • CWE-918: Server-Side Request Forgery (SSRF) •
CVE-2021-39869
https://notcve.org/view.php?id=CVE-2021-39869
05 Oct 2021 — In all versions of GitLab CE/EE since version 8.9, project exports may expose trigger tokens configured on that project. En todas las versiones de GitLab CE/EE desde la versión 8.9, las exportaciones de proyectos pueden desencadenar la exposición de los tokens configurados en ese proyecto • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39869.json •