Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-8641

Опубликовано: 12 сент. 2024
Источник: nvd
CVSS3: 6.7
CVSS3: 8.8
EPSS Низкий

Уязвимость получения токена сессии GitLab злоумышленником через использование CI_JOB_TOKEN жертвы

Описание

Обнаружена проблема в GitLab CE/EE, где злоумышленник, обладающий CI_JOB_TOKEN жертвы, мог получить токен сессии GitLab, принадлежащий жертве.

Затронутые версии ПО

  • все версии, начиная с 13.7 до 17.1.7
  • все версии, начиная с 17.2 до 17.2.5
  • все версии, начиная с 17.3 до 17.3.2

Тип уязвимости

Неавторизованный доступ к данным (перехват токена сессии)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
Версия от 13.7.0 (включая) до 17.1.7 (исключая)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
Версия от 13.7.0 (включая) до 17.1.7 (исключая)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
Версия от 17.2.0 (включая) до 17.2.5 (исключая)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
Версия от 17.2.0 (включая) до 17.2.5 (исключая)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
Версия от 17.3.0 (включая) до 17.3.2 (исключая)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
Версия от 17.3.0 (включая) до 17.3.2 (исключая)

EPSS

Процентиль: 14%
0.00046
Низкий

6.7 Medium

CVSS3

8.8 High

CVSS3

Дефекты

CWE-270
NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 6.7
ubuntu
9 месяцев назад

An issue has been discovered in GitLab CE/EE affecting all versions starting from 13.7 prior to 17.1.7, from 17.2 prior to 17.2.5, and from 17.3 prior to 17.3.2. It may have been possible for an attacker with a victim's CI_JOB_TOKEN to obtain a GitLab session token belonging to the victim.

CVSS3: 6.7
debian
9 месяцев назад

An issue has been discovered in GitLab CE/EE affecting all versions st ...

CVSS3: 6.7
github
9 месяцев назад

An issue has been discovered in GitLab CE/EE affecting all versions starting from 13.7 prior to 17.1.7, from 17.2 prior to 17.2.5, and from 17.3 prior to 17.3.2. It may have been possible for an attacker with a victim's CI_JOB_TOKEN to obtain a GitLab session token belonging to the victim.

CVSS3: 8.8
fstec
10 месяцев назад

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с ошибками переключения контекста привилегий, позволяющая нарушителю повысить свои привилегии и получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 14%
0.00046
Низкий

6.7 Medium

CVSS3

8.8 High

CVSS3

Дефекты

CWE-270
NVD-CWE-noinfo