CVE-2021-39900
https://notcve.org/view.php?id=CVE-2021-39900
04 Oct 2021 — Information disclosure from SendEntry in GitLab starting with 10.8 allowed exposure of full URL of artifacts stored in object-storage with a temporary availability via Rails logs. Una divulgación de información de SendEntry en GitLab a partir de la versión 10.8, permitía la exposición de la URL completa de los artefactos almacenados en el almacenamiento de objetos con una disponibilidad temporal por medio de los registros de Rails • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39900.json • CWE-532: Insertion of Sensitive Information into Log File •
CVE-2021-39896
https://notcve.org/view.php?id=CVE-2021-39896
04 Oct 2021 — In all versions of GitLab CE/EE since version 8.0, when an admin uses the impersonate feature twice and stops impersonating, the admin may be logged in as the second user they impersonated, which may lead to repudiation issues. En todas las versiones de GitLab CE/EE desde la versión 8.0, cuando un administrador usa la funcionalidad de suplantación dos veces y deja de hacerlo, el administrador puede iniciar sesión como el segundo usuario al que suplantó, lo que puede conllevar a problemas de repudio • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39896.json •
CVE-2021-39873
https://notcve.org/view.php?id=CVE-2021-39873
04 Oct 2021 — In all versions of GitLab CE/EE, there exists a content spoofing vulnerability which may be leveraged by attackers to trick users into visiting a malicious website by spoofing the content in an error response. En todas las versiones de GitLab CE/EE, se presenta una vulnerabilidad de suplantación de contenido que puede ser aprovechada por los atacantes para engañar a usuarios para que visiten un sitio web malicioso suplantando el contenido de una respuesta de error • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39873.json •
CVE-2021-39879
https://notcve.org/view.php?id=CVE-2021-39879
04 Oct 2021 — Missing authentication in all versions of GitLab CE/EE since version 7.11.0 allows an attacker with access to a victim's session to disable two-factor authentication Una falta de autenticación en todas las versiones de GitLab CE/EE desde la versión 7.11.0, permite a un atacante con acceso a la sesión de la víctima desactivar la autenticación de dos factores • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39879.json • CWE-306: Missing Authentication for Critical Function •
CVE-2021-39877
https://notcve.org/view.php?id=CVE-2021-39877
04 Oct 2021 — A vulnerability was discovered in GitLab starting with version 12.2 that allows an attacker to cause uncontrolled resource consumption with a specially crafted file. Se ha detectado una vulnerabilidad en GitLab a partir de la versión 12.2, que permite a un atacante causar un consumo no controlado de recursos con un archivo especialmente diseñado • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39877.json • CWE-400: Uncontrolled Resource Consumption •
CVE-2021-22242
https://notcve.org/view.php?id=CVE-2021-22242
25 Aug 2021 — Insufficient input sanitization in Mermaid markdown in GitLab CE/EE version 11.4 and up allows an attacker to exploit a stored cross-site scripting vulnerability via a specially-crafted markdown Un saneo de entradas insuficiente en el markdown de Mermaid en GitLab CE/EE versión 11.4 y superiores, permite a un atacante explotar una vulnerabilidad de tipo cross-site scripting almacenado por medio de un markdown especialmente diseñado • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22242.json • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-22243
https://notcve.org/view.php?id=CVE-2021-22243
25 Aug 2021 — Under specialized conditions, GitLab CE/EE versions starting 7.10 may allow existing GitLab users to use an invite URL meant for another email address to gain access into a group. En condiciones especiales, GitLab CE/EE versiones a partir de la 7.10, pueden permitir a usuarios existentes de GitLab usar una URL de invitación destinada a otra dirección de correo electrónico para conseguir acceso a un grupo. • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22243.json • CWE-863: Incorrect Authorization •
CVE-2021-22245
https://notcve.org/view.php?id=CVE-2021-22245
25 Aug 2021 — Improper validation of commit author in GitLab CE/EE affecting all versions allowed an attacker to make several pages in a project impossible to view Una comprobación inapropiada del autor de los commit en GitLab CE/EE, afectando a todas las versiones, permitía a un atacante imposibilitar la visualización de varias páginas de un proyecto • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22245.json • CWE-20: Improper Input Validation •
CVE-2021-22249
https://notcve.org/view.php?id=CVE-2021-22249
23 Aug 2021 — A verbose error message in GitLab EE affecting all versions since 12.2 could disclose the private email address of a user invited to a group Un mensaje de error verboso en GitLab EE afectando a todas las versiones desde la 12.2, podía divulgar la dirección de correo electrónico privada de un usuario invitado a un grupo. • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22249.json • CWE-209: Generation of Error Message Containing Sensitive Information •
CVE-2021-22251
https://notcve.org/view.php?id=CVE-2021-22251
23 Aug 2021 — Improper validation of invited users' email address in GitLab EE affecting all versions since 12.2 allowed projects to add members with email address domain that should be blocked by group settings Una comprobación inapropiada de la dirección de correo electrónico de los usuarios invitados en GitLab EE, afectando a todas las versiones desde la 12.2, permitía que los proyectos añadieran miembros con un dominio de dirección de correo electrónico que debería estar bloqueado por la configuración del grupo. • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22251.json • CWE-863: Incorrect Authorization •