Page 73 of 1039 results (0.025 seconds)

CVSS: 5.3EPSS: 0%CPEs: 6EXPL: 0

Due to an insecure direct object reference vulnerability in Gitlab EE/CE affecting all versions from 11.0 prior to 14.8.6, 14.9 prior to 14.9.4, and 14.10 prior to 14.10.1, an endpoint may reveal the issue title to a user who crafted an API call with the ID of the issue from a public project that restricts access to issue only to project members. Debido a una vulnerabilidad de referencia directa a objetos insegura en Gitlab EE/CE afectando a todas las versiones desde 11.0 anteriores a 14.8.6, 14.9 anteriores a 14.9.4 y 14.10 anteriores a 14.10.1, un endpoint puede revelar el título de la incidencia a un usuario que haya diseñado una llamada a la API con el ID de la incidencia desde un proyecto público que restringe el acceso a la incidencia sólo a miembros del proyecto • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-1352.json https://gitlab.com/gitlab-org/gitlab/-/issues/350691 https://hackerone.com/reports/1450306 • CWE-639: Authorization Bypass Through User-Controlled Key •

CVSS: 6.1EPSS: 0%CPEs: 6EXPL: 0

An issue has been discovered in GitLab affecting all versions starting from 14.4 before 14.8.6, all versions starting from 14.9 before 14.9.4, all versions starting from 14.10 before 14.10.1. Missing invalidation of Markdown caching causes potential payloads from a previously exploitable XSS vulnerability (CVE-2022-1175) to persist and execute. Se ha detectado un problema en GitLab afectando a todas las versiones a partir de la 14.4 anteriores a 14.8.6, todas las versiones a partir de la 14.9 anteriores a 14.9.4, todas las versiones a partir de la 14.10 anteriores a 14.10.1. Una falta de no comprobación del almacenamiento en caché de Markdown causa que persistan y sean ejecutadas cargas útiles potenciales de una vulnerabilidad de tipo XSS explotable previamente. (CVE-2022-1175) • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-1433.json https://gitlab.com/gitlab-org/gitlab/-/issues/357930 https://hackerone.com/reports/1528829 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 4.3EPSS: 0%CPEs: 6EXPL: 0

It was possible to disclose details of confidential notes created via the API in Gitlab CE/EE affecting all versions from 13.2 prior to 14.8.6, 14.9 prior to 14.9.4, and 14.10 prior to 14.10.1 if an unauthorised project member was tagged in the note. Era posible divulgar detalles de notas confidenciales creadas por medio de la API en Gitlab CE/EE, afectando a todas las versiones desde la 13.2 hasta la 14.8.6, 14.9 anteriores a 14.9.4 y 14.10 anteriores a 14.10.1, si un miembro del proyecto no autorizado era etiquetado en la nota • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-1545.json https://gitlab.com/gitlab-org/gitlab/-/issues/351030 •

CVSS: 4.3EPSS: 0%CPEs: 6EXPL: 0

Improper access control in GitLab CE/EE affecting all versions starting from 8.12 before 14.8.6, all versions starting from 14.9 before 14.9.4, and all versions starting from 14.10 before 14.10.1 allows non-project members to access contents of Project Members-only Wikis via malicious CI jobs Un control de acceso inadecuado en GitLab CE/EE que afecta a todas las versiones a partir de la 8.12 antes de la 14.8.6, a todas las versiones a partir de la 14.9 antes de la 14.9.4, y a todas las versiones a partir de la 14.10 antes de la 14.10.1 permite que personas que no son miembros del proyecto accedan al contenido de los wikis exclusivos para miembros del proyecto a través de trabajos de CI maliciosos • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-1417.json https://gitlab.com/gitlab-org/gitlab/-/issues/297282 https://hackerone.com/reports/1075586 • CWE-863: Incorrect Authorization •

CVSS: 5.3EPSS: 0%CPEs: 6EXPL: 0

An issue has been discovered in GitLab affecting all versions starting from 12.10 before 14.8.6, all versions starting from 14.9 before 14.9.4, all versions starting from 14.10 before 14.10.1. GitLab was not correctly handling malicious requests to the PyPi API endpoint allowing the attacker to cause uncontrolled resource consumption. Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de 12.10 anteriores a 14.8.6, todas las versiones a partir de 14.9 anteriores a 14.9.4, todas las versiones a partir de 14.10 antes de 14.10.1. GitLab no manejaba correctamente las peticiones maliciosas al endpoint de la API de PyPi, lo que permitía al atacante causar un consumo no controlado de recursos • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-1431.json https://gitlab.com/gitlab-org/gitlab/-/issues/262724 https://hackerone.com/reports/996850 • CWE-20: Improper Input Validation CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •