GitLab устранил проблему в GitLab EE, затрагивающую все версии с 13.1 до 19.1.7, 19.2 до 19.2.5 и 19.3 до 19.3.1, из-за которой при определенных условиях аутентифицированный пользователь с разрешениями роли репортера, создавший мерж-реквест, мог сбросить правила утверждения мерж-реквеста из-за неправильных проверок авторизации.
Показать оригинальное описание (EN)
GitLab has remediated an issue in GitLab EE affecting all versions from 13.1 before 19.1.7, 19.2 before 19.2.5, and 19.3 before 19.3.1 that, under certain conditions, an authenticated user with reporter-role permissions who authored a merge request could have reset merge request approval rules due to improper authorization checks.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
|
13.1.0
|
19.1.7
|
|
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
|
19.2.0
|
19.2.5
|
|
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:19.3.0:*:*:*:enterprise:*:*:*
|
— | — |