GitLab устранил проблему в GitLab EE, затрагивающую все версии с 15.6 до 19.0.6, с 19.1 до 19.1.4 и с 19.2 до 19.2.2, которая при определенных условиях могла позволить пользователю с ожидающим членства получать разрешения, предоставленные настраиваемой ролью, из-за неправильного назначения привилегий, не учитывающего состояние членства.
Показать оригинальное описание (EN)
GitLab has remediated an issue in GitLab EE affecting all versions from 15.6 before 19.0.6, 19.1 before 19.1.4, and 19.2 before 19.2.2 that under certain conditions could have allowed a user with a pending membership to receive permissions granted by a custom role, due to incorrect privilege assignment that did not account for membership state.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
|
15.6.0
|
19.0.6
|
|
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
|
19.1.0
|
19.1.4
|
|
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
|
19.2.0
|
19.2.2
|