CVE-2021-22166
https://notcve.org/view.php?id=CVE-2021-22166
15 Jan 2021 — An attacker could cause a Prometheus denial of service in GitLab 13.7+ by sending an HTTP request with a malformed method Un atacante podría causar una denegación de servicio de Prometheus en GitLab versiones 13.7+, mediante el envío de una petición HTTP con un método malformado • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22166.json • CWE-400: Uncontrolled Resource Consumption •
CVE-2021-22167
https://notcve.org/view.php?id=CVE-2021-22167
15 Jan 2021 — An issue has been discovered in GitLab affecting all versions starting from 12.1. Incorrect headers in specific project page allows attacker to have a temporary read access to the private repository Se ha detectado un problema en GitLab afectando a todas las versiones desde la 12.1. Los encabezados incorrectos en la página del proyecto específico permiten a un atacante tener un acceso de lectura temporal al repositorio privado • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22167.json •
CVE-2021-22171
https://notcve.org/view.php?id=CVE-2021-22171
15 Jan 2021 — Insufficient validation of authentication parameters in GitLab Pages for GitLab 11.5+ allows an attacker to steal a victim's API token if they click on a maliciously crafted link Una comprobación insuficiente de los parámetros de autenticación en GitLab Pages para GitLab versiones 11.5+, permite a un atacante robar el token de la API de una víctima si hace clic en un enlace diseñado con fines maliciosos • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22171.json • CWE-287: Improper Authentication •
CVE-2021-22168
https://notcve.org/view.php?id=CVE-2021-22168
15 Jan 2021 — A regular expression denial of service issue has been discovered in NuGet API affecting all versions of GitLab starting from version 12.8. Se ha detectado un problema de denegación de servicio de una expresión regular en la API de NuGet afectando a todas las versiones de GitLab desde la versión 12.8 • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22168.json • CWE-400: Uncontrolled Resource Consumption •
CVE-2020-26411
https://notcve.org/view.php?id=CVE-2020-26411
11 Dec 2020 — A potential DOS vulnerability was discovered in all versions of Gitlab starting from 13.4.x (>=13.4 to <13.4.7, >=13.5 to <13.5.5, and >=13.6 to <13.6.2). Using a specific query name for a project search can cause statement timeouts that can lead to a potential DOS if abused. Se detectó una posible vulnerabilidad de DOS en todas las versiones de Gitlab desde 13.4.x (versiones anteriores 13.4 e incluyéndola a versiones posteriores 13.4.7, versiones anteriores a 13.5 incluyéndola a versiones posteriores a 13.... • https://gitlab.com/gitlab-org/cves/-/blob/master/2020/CVE-2020-26411.json • CWE-404: Improper Resource Shutdown or Release •
CVE-2020-26408
https://notcve.org/view.php?id=CVE-2020-26408
11 Dec 2020 — A limited information disclosure vulnerability exists in Gitlab CE/EE from >= 12.2 to <13.4.7, >=13.5 to <13.5.5, and >=13.6 to <13.6.2 that allows an attacker to view limited information in user's private profile Se presenta una vulnerabilidad de divulgación de información limitada en Gitlab CE/EE desde versiones posteriores a 12.2 incluyéndola hasta versiones anteriores a 13.4.7 incluyéndola, versiones posteriores a 13.5 incluyéndola hasta versiones anteriores a 13.5.5 y versiones posteriores a 13.6 inclu... • https://gitlab.com/gitlab-org/cves/-/blob/master/2020/CVE-2020-26408.json • CWE-862: Missing Authorization •
CVE-2020-13357
https://notcve.org/view.php?id=CVE-2020-13357
11 Dec 2020 — An issue was discovered in Gitlab CE/EE versions >= 13.1 to <13.4.7, >= 13.5 to <13.5.5, and >= 13.6 to <13.6.2 allowed an unauthorized user to access the user list corresponding to a feature flag in a project. Se detectó un problema en Gitlab CE/EE versiones posteriores a 13.1 incluyéndola hasta versiones anteriores a 13.4.7, versiones posteriores a 13.5 incluyéndola hasta versiones anteriores a 13.5.5 y versiones posteriores 13.6 incluyéndola hasta versiones anteriores a 13.6.2, permitieron a un usuario n... • https://gitlab.com/gitlab-org/cves/-/blob/master/2020/CVE-2020-13357.json • CWE-639: Authorization Bypass Through User-Controlled Key •
CVE-2020-26412
https://notcve.org/view.php?id=CVE-2020-26412
11 Dec 2020 — Removed group members were able to use the To-Do functionality to retrieve updated information on confidential epics starting in GitLab EE 13.2 before 13.6.2. Los miembros del grupo eliminados fueron capaces de usar la funcionalidad To-Do para recuperar información actualizada sobre epics confidenciales a partir de GitLab EE versiones 13.2 anteriores a 13.6.2 • https://gitlab.com/gitlab-org/cves/-/blob/master/2020/CVE-2020-26412.json •
CVE-2020-26413
https://notcve.org/view.php?id=CVE-2020-26413
11 Dec 2020 — An issue has been discovered in GitLab CE/EE affecting all versions starting from 13.4 before 13.6.2. Information disclosure via GraphQL results in user email being unexpectedly visible. Se ha detectado un problema en GitLab CE/EE afectando a todas las versiones desde la 13.4 anteriores a 13.6.2. Una divulgación de información por medio de GraphQL resulta en que el correo electrónico del usuario sea visible inesperadamente • https://github.com/Kento-Sec/GitLab-Graphql-CVE-2020-26413 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2020-26417
https://notcve.org/view.php?id=CVE-2020-26417
11 Dec 2020 — Information disclosure via GraphQL in GitLab CE/EE 13.1 and later exposes private group and project membership. This affects versions >=13.6 to <13.6.2, >=13.5 to <13.5.5, and >=13.1 to <13.4.7. Una divulgación de información por medio de GraphQL en GitLab CE/EE versiones 13.1 y posteriores, expone la membresía a grupos privados y proyectos. Esto afecta a las versiones posteriores a 13.6 incluyéndola hasta versiones anteriores a 13.6.2, versiones anteriores a 13.5 incluyéndola hasta versiones anteriore... • https://gitlab.com/gitlab-org/cves/-/blob/master/2020/CVE-2020-26417.json • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •