GitLab 角色权限提升漏洞 (CVE-2024-1250)

漏洞类型 权限管理不当 发现时间 2024-02-13 漏洞等级 中危
MPS编号 MPS-fspd-zg1w CVE编号 CVE-2024-1250 漏洞影响广度 广

漏洞危害

OSCS 描述
GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。
由于在分配组访问令牌权限时权限分配不当,导致当用户被分配了具有manage_group_access_tokens权限的自定义角色时,可能能够创建具有Owner权限的组访问令牌,获取在项目中比自身更高的权限(如角色分配 Reporter权限,通过组访问令牌获取到 Owner 权限),从而导致权限提升。
在修复版本中,分配组访问令牌的权限时给予access_level_roles_user_can_assign(@group)权限,从而避免用户获取项目中比自身更高的权限。
参考链接:https://www.oscs1024.com/hd/MPS-fspd-zg1w

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
gitlab [16.8.0, 16.8.2) 升级 升级gitlab到16.8.2或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-fspd-zg1w

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-fspd-zg1w

https://nvd.nist.gov/vuln/detail/CVE-2024-1250

https://gitlab.com/gitlab-org/gitlab/-/issues/439175

https://gitlab.com/gitlab-org/gitlab/-/commit/e1d38e70f1f5c9defbb0ca2fa4608e603dcd2858

(0)
上一篇 2024年2月16日 下午12:00
下一篇 2024年2月20日 下午8:00

相关推荐

  • Dataease jdbc 反序列化漏洞 (CVE-2024-23328)

    漏洞类型 反序列化 发现时间 2024-02-29 漏洞等级 严重 MPS编号 MPS-j54s-zgbo CVE编号 CVE-2024-23328 漏洞影响广度 一般 漏洞危害 OSCS 描述 Dataease是一款开源的数据可视化分析工具。 受影响版本中,由于未对用户输入的数据库连接参数做有效过滤,具有 Dataease 登陆权限的攻击者可通过使用URL…

    2024年3月1日
    0
  • Google Chrome Blink 内存越界访问漏洞 (CVE-2024-1669)

    漏洞类型 越界读取 发现时间 2024-02-21 漏洞等级 高危 MPS编号 MPS-e80z-3t4y CVE编号 CVE-2024-1669 漏洞影响广度 广 漏洞危害 OSCS 描述 Google Chrome 是谷歌公司开发的一款Web浏览器,其中使用的Blink作为其渲染引擎。 在受影响的版本中,Blink引擎的Web Neural Networ…

    2024年2月22日
    0
  • Apache Derby LDAP 注入漏洞 (CVE-2022-46337)

    漏洞类型 LDAP注入 发现时间 2023-11-20 漏洞等级 中危 MPS编号 MPS-2022-65764 CVE编号 CVE-2022-46337 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Derby 是开源的关系型数据库管理系统。 受影响版本中,由于 LDAPAuthenticationSchemeImpl#getDNFromUI…

    2023年11月21日
    0
  • Nagios XI 通知横幅功能存在SQL注入漏洞 (CVE-2023-40931)

    漏洞类型 SQL注入 发现时间 2023-09-22 漏洞等级 中危 MPS编号 MPS-rzqp-bwo3 CVE编号 CVE-2023-40931 漏洞影响广度 小 漏洞危害 OSCS 描述 Nagios XI 是 Nagios 的商业版本,应用于 IT 基础设施和网络监控,思科、PayPal、爱彼迎等9000多企业采用Nagios作为商业监控解决方案。…

    2023年9月22日
    0
  • 用友 U8cloud MeasureQueryByToolAction SQL注入漏洞 (MPS-qw90-6ekn)

    漏洞类型 SQL注入 发现时间 2024-03-19 漏洞等级 严重 MPS编号 MPS-qw90-6ekn CVE编号 – 漏洞影响广度 一般 漏洞危害 OSCS 描述 用友 U8 Cloud 是用友软件公司开发的云端企业管理软件。 由于MeasureQueryByToolAction接口未使用SQLParamValidator.validat…

    2024年3月25日
    0