GitLab (webhook 日志)信息泄露漏洞

时间:2022-11-01 10:18:28

漏洞描述

GitLab CE/EE 是由GitLab公司开发的、基于Git的集成软件开发平台。

GitLab CE/EE 的受影响版本中存在信息泄漏漏洞,允许项目维护人员从 webhook 日志访问 DataDog 集成的 API 密钥,攻击者可利用此漏洞获取系统敏感信息。

漏洞名称 GitLab (webhook 日志)信息泄露漏洞
漏洞类型 将资源暴露给错误范围
发现时间 2022-10-29
漏洞影响广度 广
MPS编号 MPS-2022-56125
CVE编号 CVE-2022-3018
CNVD编号 -

影响范围

gitlab@影响所有版本

gitlab@影响所有版本

gitlab@影响所有版本

GitLab community@[15.4, 15.4.1)

GitLab enterprise@[15.4, 15.4.1)

GitLab enterprise@[9.3, 15.2.5)

GitLab community@[9.3, 15.2.5)

GitLab community@[15.3, 15.3.4)

修复方案

将组件 GitLab community 升级至 15.4.1 及以上版本

将组件 GitLab enterprise 升级至 15.4.1 及以上版本

将组件 GitLab enterprise 升级至 15.2.5 及以上版本

将组件 GitLab community 升级至 15.2.5 及以上版本

将组件 GitLab community 升级至 15.3.4 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-2022-56125

https://nvd.nist.gov/vuln/detail/CVE-2022-3018

https://gitlab.com/gitlab-org/gitlab/-/issues/360938

https://gitlab.com/gitlab-org/cves/-/blob/master/2022/CVE-2022-3018.json

    

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

GitLab (webhook 日志)信息泄露漏洞