PT-2025-1750 · Gitlab · Gitlab Ce/Ee
CVE-2024-1211
·
Publicado
2024-01-30
·
Atualizado
2025-08-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GitLab CE/EE versões 10.6 a 16.9.7
GitLab CE/EE versões 16.10 a 16.10.5
GitLab CE/EE versões 16.11 a 16.11.2
Descrição
Foi descoberto um problema no GitLab CE/EE onde falsificação de solicitação entre sites (CSRF) pode ter sido possível em instâncias do GitLab configuradas para usar JWT como um provedor OmniAuth. Este problema está relacionado a uma vulnerabilidade de configuração do provedor OmniAuth JWT, que poderia permitir que um atacante remoto realizasse um ataque de scripting entre sites (XSS).
Recomendações
Para as versões 10.6 a 16.9.7, atualize para a versão 16.9.7 ou posterior.
Para as versões 16.10 a 16.10.5, atualize para a versão 16.10.5 ou posterior.
Para as versões 16.11 a 16.11.2, atualize para a versão 16.11.2 ou posterior.
Como solução temporária, considere restringir o uso do provedor OmniAuth JWT até que um patch esteja disponível.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitlab Ce/Ee