GitLab устранил проблему в GitLab CE/EE, затрагивающую все версии с 10.6 до 18.7.6, 18.8 до 18.8.6 и 18.9 до 18.9.2, которая могла позволить аутентифицированному пользователю, когда был включен функциональный флаг markdown_placeholders, внедрить JavaScript в браузер из-за неправильной очистки содержимого заполнителя при обработке уценки.
Показать оригинальное описание (EN)
GitLab has remediated an issue in GitLab CE/EE affecting all versions from 10.6 before 18.7.6, 18.8 before 18.8.6, and 18.9 before 18.9.2 that could have allowed an authenticated user, when the `markdown_placeholders` feature flag was enabled, to inject JavaScript in a browser due to improper sanitization of placeholder content in markdown processing.
Характеристики атаки
Последствия
Строка CVSS v3.1