CVE-2021-39918
https://notcve.org/view.php?id=CVE-2021-39918
Incorrect Authorization in GitLab EE affecting all versions starting from 11.1 before 14.3.6, all versions starting from 14.4 before 14.4.4, all versions starting from 14.5 before 14.5.2, allows a user to add comments to a vulnerability which cannot be accessed. Una Autorización Incorrecta en GitLab EE afectando a todas las versiones a partir de 11.1 anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2, permite a un usuario añadir comentarios a una vulnerabilidad a la que no es posible acceder • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39918.json https://gitlab.com/gitlab-org/gitlab/-/issues/329916 https://hackerone.com/reports/1180043 • CWE-863: Incorrect Authorization •
CVE-2021-39910
https://notcve.org/view.php?id=CVE-2021-39910
An issue has been discovered in GitLab CE/EE affecting all versions starting from 12.6 before 14.3.6, all versions starting from 14.4 before 14.4.4, all versions starting from 14.5 before 14.5.2. GitLab was vulnerable to HTML Injection through the Swagger UI feature. Se ha detectado un problema en GitLab CE/EE afectando a todas las versiones a partir de 12.6 anteriores a 14.3.6, todas las versiones a partir de 14.4 anteriores a 14.4.4, todas las versiones a partir de 14.5 anteriores a 14.5.2. GitLab era vulnerable a una inyección de HTML mediante la función Swagger UI • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39910.json https://gitlab.com/gitlab-org/gitlab/-/issues/325901 https://hackerone.com/reports/1133656 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-39911
https://notcve.org/view.php?id=CVE-2021-39911
An improper access control flaw in all versions of GitLab CE/EE starting from 13.9 before 14.2.6, all versions starting from 14.3 before 14.3.4, and all versions starting from 14.4 before 14.4.1 exposes private email address of Issue and Merge Requests assignee to Webhook data consumers Un defecto de control de acceso inadecuado en todas las versiones de GitLab CE/EE a partir de la 13.9 antes de la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4, y en todas las versiones a partir de la 14.4 antes de la 14.4.1 expone la dirección de correo electrónico privada de la persona que asigna las incidencias y las solicitudes de fusión a los consumidores de datos Webhook • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39911.json https://gitlab.com/gitlab-org/gitlab/-/issues/297470 •
CVE-2021-39907
https://notcve.org/view.php?id=CVE-2021-39907
A potential DOS vulnerability was discovered in GitLab CE/EE starting with version 13.7. The stripping of EXIF data from certain images resulted in high CPU usage. Se ha detectado una posible vulnerabilidad de DOS en GitLab CE/EE a partir de la versión 13.7. La eliminación de los datos EXIF de determinadas imágenes resultaba en un elevado uso de la CPU • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39907.json https://gitlab.com/gitlab-org/gitlab/-/issues/299869 https://hackerone.com/reports/1083182 • CWE-770: Allocation of Resources Without Limits or Throttling •
CVE-2021-39904
https://notcve.org/view.php?id=CVE-2021-39904
An Improper Access Control vulnerability in the GraphQL API in all versions of GitLab CE/EE starting from 13.1 before 14.2.6, all versions starting from 14.3 before 14.3.4, and all versions starting from 14.4 before 14.4.1 allows a Merge Request creator to resolve discussions and apply suggestions after a project owner has locked the Merge Request Una vulnerabilidad de control de acceso inadecuado en la API GraphQL en todas las versiones de GitLab CE/EE a partir de la 13.1 antes de la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4 y en todas las versiones a partir de la 14.4 antes de la 14.4.1 permite a un creador de solicitudes de fusión resolver debates y aplicar sugerencias después de que el propietario de un proyecto haya bloqueado la solicitud de fusión • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39904.json https://gitlab.com/gitlab-org/gitlab/-/issues/295298 https://hackerone.com/reports/1063420 • CWE-863: Incorrect Authorization •