CVE-2021-39879
https://notcve.org/view.php?id=CVE-2021-39879
Missing authentication in all versions of GitLab CE/EE since version 7.11.0 allows an attacker with access to a victim's session to disable two-factor authentication Una falta de autenticación en todas las versiones de GitLab CE/EE desde la versión 7.11.0, permite a un atacante con acceso a la sesión de la víctima desactivar la autenticación de dos factores • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39879.json https://gitlab.com/gitlab-org/gitlab/-/issues/338825 • CWE-306: Missing Authentication for Critical Function •
CVE-2021-39877
https://notcve.org/view.php?id=CVE-2021-39877
A vulnerability was discovered in GitLab starting with version 12.2 that allows an attacker to cause uncontrolled resource consumption with a specially crafted file. Se ha detectado una vulnerabilidad en GitLab a partir de la versión 12.2, que permite a un atacante causar un consumo no controlado de recursos con un archivo especialmente diseñado • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39877.json https://gitlab.com/gitlab-org/gitlab/-/issues/300095 https://hackerone.com/reports/1077021 • CWE-400: Uncontrolled Resource Consumption •
CVE-2021-39885
https://notcve.org/view.php?id=CVE-2021-39885
A Stored XSS in merge request creation page in all versions of Gitlab EE starting from 13.7 before 14.1.7, all versions starting from 14.2 before 14.2.5, and all versions starting from 14.3 before 14.3.1 allows an attacker to execute arbitrary JavaScript code on the victim's behalf via malicious approval rule names Un XSS almacenado en la página de creación de solicitudes de fusión en todas las versiones de Gitlab EE a partir de la 13.7 antes de la 14.1.7, todas las versiones a partir de la 14.2 antes de la 14.2.5 y todas las versiones a partir de la 14.3 antes de la 14.3.1 permite a un atacante ejecutar código JavaScript arbitrario en nombre de la víctima a través de nombres de reglas de aprobación maliciosos • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-39885.json https://gitlab.com/gitlab-org/gitlab/-/issues/341140 https://hackerone.com/reports/1342009 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-22239
https://notcve.org/view.php?id=CVE-2021-22239
An unauthorized user was able to insert metadata when creating new issue on GitLab CE/EE 14.0 and later. Un usuario no autorizado podía insertar metadatos cuando creaba una nueva incidencia en GitLab CE/EE versiones 14.0 y posteriores • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22239.json https://gitlab.com/gitlab-org/gitlab/-/issues/336301 • CWE-863: Incorrect Authorization •
CVE-2021-22236
https://notcve.org/view.php?id=CVE-2021-22236
Due to improper handling of OAuth client IDs, new subscriptions generated OAuth tokens on an incorrect OAuth client application. This vulnerability is present in GitLab CE/EE since version 14.1. Debido a un manejo inapropiado de los ID de cliente OAuth, las nuevas suscripciones generaban tokens OAuth en una aplicación de cliente OAuth incorrecta. Esta vulnerabilidad está presente en GitLab CE/EE desde la versión 14.1. • https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22236.json https://gitlab.com/gitlab-org/gitlab/-/issues/334925 • CWE-863: Incorrect Authorization •