GitLab 安全漏洞(CVE-2023-4378)

CVE编号

CVE-2023-4378

利用情况

暂无

补丁情况

N/A

披露时间

2023-09-01
漏洞描述
在GitLab CE/EE的所有11.8版本之前的16.1.5、所有16.2版本之前的16.2.5、所有16.3版本之前的16.3.1存在一个漏洞。在特定情况下,恶意维护者可以通过更改Sentry错误跟踪设置页面中配置的URL泄露sentry令牌。这是CVE-2022-4365的一个修复不完整造成的问题。
解决建议
"将组件 gitlab 升级至 16.2.5 及以上版本"
"将组件 gitlab 升级至 16.1.5 及以上版本"
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 gitlab gitlab * From
(including)
11.8.0
Up to
(excluding)
16.1.5
运行在以下环境
应用 gitlab gitlab * From
(including)
16.2
Up to
(excluding)
16.2.5
运行在以下环境
应用 gitlab gitlab 16.3.0 -
运行在以下环境
系统 amazon_2 libXpm * Up to
(excluding)
3.5.12-9.amzn2.0.2
运行在以下环境
系统 amazon_2023 libXpm * Up to
(excluding)
3.5.15-2.amzn2023.0.3
运行在以下环境
系统 amazon_AMI libX11 * Up to
(excluding)
1.6.0-2.2.16.amzn1
运行在以下环境
系统 anolis_os_23 libXpm * Up to
(excluding)
3.5.17-1
运行在以下环境
系统 fedora_37 motif * Up to
(excluding)
2.3.4-30.fc37
运行在以下环境
系统 fedora_38 motif * Up to
(excluding)
2.3.4-30.fc38
运行在以下环境
系统 fedora_39 motif * Up to
(excluding)
2.3.4-30.fc39
运行在以下环境
系统 kylinos_aarch64_V10 libXpm * Up to
(excluding)
3.5.13-5.ky10h
运行在以下环境
系统 kylinos_aarch64_V10HPC libXpm * Up to
(excluding)
3.5.13-5.ky10h
运行在以下环境
系统 kylinos_aarch64_V10SP1 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_aarch64_V10SP2 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_aarch64_V10SP3 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_aarch64_V10SP32309a libX11 * Up to
(excluding)
1.7.2-8.ky10h
运行在以下环境
系统 kylinos_aarch64_V10SP32309b libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_loongarch64_V10SP1 libX11 * Up to
(excluding)
1.6.9-8.a.ky10
运行在以下环境
系统 kylinos_loongarch64_V10SP3 libX11 * Up to
(excluding)
1.6.9-8.a.ky10
运行在以下环境
系统 kylinos_x86_64_V10 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_x86_64_V10HPC libXpm * Up to
(excluding)
3.5.13-5.ky10h
运行在以下环境
系统 kylinos_x86_64_V10SP1 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_x86_64_V10SP2 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 kylinos_x86_64_V10SP3 libX11 * Up to
(excluding)
1.6.9-8.ky10
运行在以下环境
系统 opensuse_Leap_15.4 libX11 * Up to
(excluding)
1.6.5-150000.3.33.1
运行在以下环境
系统 opensuse_Leap_15.5 libX11 * Up to
(excluding)
1.6.5-150000.3.33.1
运行在以下环境
系统 suse_12_SP5 libX11 * Up to
(excluding)
6-1.6.2-12.33.1
CVSS3评分
4.3
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
NVD-CWE-noinfo
阿里云安全产品覆盖情况