Page 19 of 218 results (0.004 seconds)

CVSS: 4.3EPSS: 0%CPEs: 6EXPL: 0

In all versions of GitLab CE/EE since version 13.0, an instance that has the setting to disable Bitbucket Server import enabled is bypassed by an attacker making a crafted API call. En todas las versiones de GitLab CE/EE desde la versión 13.0, una instancia que tenga activada la opción de deshabilitar la importación de Bitbucket Server puede ser omitida por un atacante que realice una llamada a la API diseñada • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39871.json https://gitlab.com/gitlab-org/gitlab/-/issues/340782 https://hackerone.com/reports/630263 •

CVSS: 4.2EPSS: 0%CPEs: 6EXPL: 0

In all versions of GitLab CE/EE, an attacker with physical access to a user’s machine may brute force the user’s password via the change password function. There is a rate limit in place, but the attack may still be conducted by stealing the session id from the physical compromise of the account and splitting the attack over several IP addresses and passing in the compromised session value from these various locations. En todas las versiones de GitLab CE/EE, un atacante con acceso físico a la máquina de un usuario puede forzar la contraseña del usuario por medio de la función change password. Se presenta un límite de velocidad, pero el ataque puede llevarse a cabo al robar el identificador de sesión desde el compromiso físico de la cuenta y dividiendo el ataque en varias direcciones IP y pasando el valor de la sesión comprometida desde estas diversas ubicaciones • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39899.json https://gitlab.com/gitlab-org/gitlab/-/issues/339154 • CWE-640: Weak Password Recovery Mechanism for Forgotten Password •

CVSS: 4.3EPSS: 0%CPEs: 6EXPL: 0

In all versions of GitLab CE/EE, there exists a content spoofing vulnerability which may be leveraged by attackers to trick users into visiting a malicious website by spoofing the content in an error response. En todas las versiones de GitLab CE/EE, se presenta una vulnerabilidad de suplantación de contenido que puede ser aprovechada por los atacantes para engañar a usuarios para que visiten un sitio web malicioso suplantando el contenido de una respuesta de error • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39873.json https://gitlab.com/gitlab-org/gitlab/-/issues/27241 https://hackerone.com/reports/504961 •

CVSS: 4.0EPSS: 0%CPEs: 6EXPL: 0

Improper validation of commit author in GitLab CE/EE affecting all versions allowed an attacker to make several pages in a project impossible to view Una comprobación inapropiada del autor de los commit en GitLab CE/EE, afectando a todas las versiones, permitía a un atacante imposibilitar la visualización de varias páginas de un proyecto • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22245.json https://gitlab.com/gitlab-org/gitlab/-/issues/255612 https://hackerone.com/reports/987689 • CWE-20: Improper Input Validation •

CVSS: 7.7EPSS: 0%CPEs: 6EXPL: 0

A vulnerability was discovered in GitLab versions before 14.0.2, 13.12.6, 13.11.6. GitLab Webhook feature could be abused to perform denial of service attacks. Se ha detectado una vulnerabilidad en GitLab versiones anteriores a 14.0.2, 13.12.6 y 13.11.6. La funcionalidad GitLab Webhook podría ser abusada para llevar a cabo ataques de denegación de servicio. • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22246.json https://gitlab.com/gitlab-org/gitlab/-/issues/280633 https://hackerone.com/reports/1029269 • CWE-770: Allocation of Resources Without Limits or Throttling •