CVE-2022-0425
https://notcve.org/view.php?id=CVE-2022-0425
A DNS rebinding vulnerability in the Irker IRC Gateway integration in all versions of GitLab CE/EE since version 7.9 allows an attacker to trigger Server Side Request Forgery (SSRF) attacks. Una vulnerabilidad de reenganche de DNS en la integración de Irker IRC Gateway en todas las versiones de GitLab CE/EE desde la versión 7.9, permite a un atacante desencadenar ataques de tipo Server Side Request Forgery (SSRF) • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-0425.json https://gitlab.com/gitlab-org/gitlab/-/issues/22350 • CWE-918: Server-Side Request Forgery (SSRF) •
CVE-2021-39908
https://notcve.org/view.php?id=CVE-2021-39908
In all versions of GitLab CE/EE starting from 0.8.0 before 14.2.6, all versions starting from 14.3 before 14.3.4, and all versions starting from 14.4 before 14.4.1 certain Unicode characters can be abused to commit malicious code into projects without being noticed in merge request or source code viewer UI. En todas las versiones de GitLab CE/EE a partir de la 0.8.0 antes de la 14.2.6, en todas las versiones a partir de la 14.3 antes de la 14.3.4, y en todas las versiones a partir de la 14.4 antes de la 14.4.1 se puede abusar de ciertos caracteres Unicode para enviar código malicioso a los proyectos sin que se note en la solicitud de fusión o en la interfaz del visor de código fuente • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39908.json https://gitlab.com/gitlab-org/gitlab/-/issues/337193 https://hackerone.com/reports/1280077 • CWE-94: Improper Control of Generation of Code ('Code Injection') •
CVE-2022-0373
https://notcve.org/view.php?id=CVE-2022-0373
Improper access control in GitLab CE/EE versions 12.4 to 14.5.4, 14.5 to 14.6.4, and 12.6 to 14.7.1 allows project non-members to retrieve the service desk email address Un control de acceso inapropiado en GitLab CE/EE versiones 12.4 a 14.5.4, 14.5 a 14.6.4 y 12.6 a 14.7.1, permite que personas que no son miembros del proyecto recuperen la dirección de correo electrónico del servicio de asistencia técnica • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-0373.json https://gitlab.com/gitlab-org/gitlab/-/issues/349881 https://hackerone.com/reports/1439254 •
CVE-2022-0390
https://notcve.org/view.php?id=CVE-2022-0390
Improper access control in Gitlab CE/EE versions 12.7 to 14.5.4, 14.6 to 14.6.4, and 14.7 to 14.7.1 allowed for project non-members to retrieve issue details when it was linked to an item from the vulnerability dashboard. Un control de acceso inapropiado en Gitlab CE/EE versiones 12.7 a 14.5.4, 14.6 a 14.6.4 y 14.7 a 14.7.1, permitía a personas que no eran miembros del proyecto recuperar los detalles de las incidencias cuando estaban vinculadas a un elemento del panel de control de vulnerabilidades • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-0390.json https://gitlab.com/gitlab-org/gitlab/-/issues/330030 https://hackerone.com/reports/1179733 • CWE-862: Missing Authorization •
CVE-2022-0489
https://notcve.org/view.php?id=CVE-2022-0489
An issue has been discovered in GitLab CE/EE affecting all versions starting with 8.15 . It was possible to trigger a DOS by using the math feature with a specific formula in issue comments. Se ha detectado un problema en GitLab CE/EE afectando a todas las versiones a partir de la 8.15 . Era posible desencadenar un DOS usando la función de matemáticas con una fórmula específica en los comentarios de la edición • https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-0489.json https://gitlab.com/gitlab-org/gitlab/-/issues/341832 https://hackerone.com/reports/1350793 • CWE-400: Uncontrolled Resource Consumption •