CVE-2021-22258
https://notcve.org/view.php?id=CVE-2021-22258
The project import/export feature in GitLab 8.9 and greater could be used to obtain otherwise private email addresses La función de importación/exportación de proyectos en GitLab versiones 8.9 y superiores, podría usarse para obtener direcciones de correo electrónico que de otro modo serían privadas • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22258.json https://gitlab.com/gitlab-org/gitlab/-/issues/24231 https://hackerone.com/reports/410436 •
CVE-2021-22262
https://notcve.org/view.php?id=CVE-2021-22262
Missing access control in all GitLab versions starting from 13.12 before 14.0.9, all versions starting from 14.1 before 14.1.4, and all versions starting from 14.2 before 14.2.2 with Jira Cloud integration enabled allows Jira users without administrative privileges to add and remove Jira Connect Namespaces via the GitLab.com for Jira Cloud application configuration page La falta de control de acceso en todas las versiones de GitLab a partir de la 13.12 antes de la 14.0.9, en todas las versiones a partir de la 14.1 antes de la 14.1.4 y en todas las versiones a partir de la 14.2 antes de la 14.2.2 con la integración de Jira Cloud habilitada permite a los usuarios de Jira sin privilegios administrativos añadir y eliminar espacios de nombres de Jira Connect a través de la página de configuración de la aplicación GitLab.com for Jira Cloud • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22262.json https://gitlab.com/gitlab-org/gitlab/-/issues/327062 https://hackerone.com/reports/1147812 • CWE-863: Incorrect Authorization •
CVE-2021-22257
https://notcve.org/view.php?id=CVE-2021-22257
An issue has been discovered in GitLab affecting all versions starting from 14.0 before 14.0.9, all versions starting from 14.1 before 14.1.4, all versions starting from 14.2 before 14.2.2. The route for /user.keys is not restricted on instances with public visibility disabled. This allows user enumeration on such instances. Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 14.0 anteriores a 14.0.9, todas las versiones a partir de la 14.1 anteriores a 14.1.4, todas las versiones a partir de la 14.2 anteriores a 14.2.2. La ruta para /user.keys no está restringida en las instancias con visibilidad pública deshabilitada. • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22257.json https://gitlab.com/gitlab-org/gitlab/-/issues/23832 •
CVE-2021-22264
https://notcve.org/view.php?id=CVE-2021-22264
An issue has been discovered in GitLab affecting all versions starting from 13.8 before 14.0.9, all versions starting from 14.1 before 14.1.4, all versions starting from 14.2 before 14.2.2. Under specialized conditions, an invited group member may continue to have access to a project even after the invited group, which the member was part of, is deleted. Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 13.8 anteriores a 14.0.9, todas las versiones a partir de la 14.1 anteriores a 14.1.4, todas las versiones a partir de la 14.2 anteriores a 14.2.2. En condiciones especiales, un miembro de un grupo invitado puede seguir teniendo acceso a un proyecto incluso después de que se elimine el grupo invitado del que formaba parte • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22264.json https://gitlab.com/gitlab-org/gitlab/-/issues/336073 •
CVE-2021-39889
https://notcve.org/view.php?id=CVE-2021-39889
In all versions of GitLab EE since version 14.1, due to an insecure direct object reference vulnerability, an endpoint may reveal the protected branch name to a malicious user who makes a crafted API call with the ID of the protected branch. En todas las versiones de GitLab EE desde la versión 14.1, debido a una vulnerabilidad de referencia directa a objetos insegura, un endpoint puede revelar el nombre de la rama protegida a un usuario malintencionado que realice una llamada a la API diseñada con el ID de la rama protegida • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39889.json https://gitlab.com/gitlab-org/gitlab/-/issues/338062 https://hackerone.com/reports/1294017 • CWE-639: Authorization Bypass Through User-Controlled Key •