CVE-2021-39875
https://notcve.org/view.php?id=CVE-2021-39875
In all versions of GitLab CE/EE since version 13.6, it is possible to see pending invitations of any public group or public project by visiting an API endpoint. En todas las versiones de GitLab CE/EE desde la versión 13.6, es posible visualizar las invitaciones pendientes de cualquier grupo público o proyecto público al visitar un endpoint de la API • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39875.json https://gitlab.com/gitlab-org/gitlab/-/issues/290985 https://hackerone.com/reports/1048259 •
CVE-2021-39882
https://notcve.org/view.php?id=CVE-2021-39882
In all versions of GitLab CE/EE, provided a user ID, anonymous users can use a few endpoints to retrieve information about any GitLab user. En todas las versiones de GitLab CE/EE, siempre que se disponga de un ID de usuario, unos usuarios anónimos pueden usar algunos endpoints para recuperar información sobre cualquier usuario de GitLab • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39882.json https://gitlab.com/gitlab-org/gitlab/-/issues/297473 • CWE-319: Cleartext Transmission of Sensitive Information •
CVE-2021-39868
https://notcve.org/view.php?id=CVE-2021-39868
In all versions of GitLab CE/EE since version 8.12, an authenticated low-privileged malicious user may create a project with unlimited repository size by modifying values in a project export. En todas las versiones de GitLab CE/EE desde la versión 8.12, un usuario malicioso autenticado con pocos privilegios puede crear un proyecto con un tamaño de repositorio ilimitado modificando los valores de una exportación de proyecto • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39868.json https://gitlab.com/gitlab-org/gitlab/-/issues/24649 https://hackerone.com/reports/420258 • CWE-732: Incorrect Permission Assignment for Critical Resource •
CVE-2021-39871
https://notcve.org/view.php?id=CVE-2021-39871
In all versions of GitLab CE/EE since version 13.0, an instance that has the setting to disable Bitbucket Server import enabled is bypassed by an attacker making a crafted API call. En todas las versiones de GitLab CE/EE desde la versión 13.0, una instancia que tenga activada la opción de deshabilitar la importación de Bitbucket Server puede ser omitida por un atacante que realice una llamada a la API diseñada • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39871.json https://gitlab.com/gitlab-org/gitlab/-/issues/340782 https://hackerone.com/reports/630263 •
CVE-2021-39899
https://notcve.org/view.php?id=CVE-2021-39899
In all versions of GitLab CE/EE, an attacker with physical access to a user’s machine may brute force the user’s password via the change password function. There is a rate limit in place, but the attack may still be conducted by stealing the session id from the physical compromise of the account and splitting the attack over several IP addresses and passing in the compromised session value from these various locations. En todas las versiones de GitLab CE/EE, un atacante con acceso físico a la máquina de un usuario puede forzar la contraseña del usuario por medio de la función change password. Se presenta un límite de velocidad, pero el ataque puede llevarse a cabo al robar el identificador de sesión desde el compromiso físico de la cuenta y dividiendo el ataque en varias direcciones IP y pasando el valor de la sesión comprometida desde estas diversas ubicaciones • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39899.json https://gitlab.com/gitlab-org/gitlab/-/issues/339154 • CWE-640: Weak Password Recovery Mechanism for Forgotten Password •