GitLab 外部状态检查功能存在XSS漏洞
漏洞描述
GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。
GitLab CE/EE 的受影响版本中的外部状态检查功能中存在存储型XSS漏洞,攻击者可利用该漏洞窃取受害者的会话令牌或登录凭据、代表他们执行任意操作以及记录受害者的键盘输入内容。
| 漏洞名称 | GitLab 外部状态检查功能存在XSS漏洞 |
|---|---|
| 漏洞类型 | XSS |
| 发现时间 | 2022-11-03 |
| 漏洞影响广度 | 一般 |
| MPS编号 | MPS-2022-54135 |
| CVE编号 | CVE-2022-2904 |
| CNVD编号 | - |
影响范围
gitlab@影响所有版本
gitlab@影响所有版本
gitlab@影响所有版本
GitLab CE@[15.4, 15.4.1)
GitLab EE@[15.4, 15.4.1)
GitLab CE@[15.3, 15.3.4)
GitLab CE@[15.3, 15.2.5)
GitLab EE@[15.3, 15.2.5)
GitLab EE@[15.3, 15.3.4)
修复方案
将组件 GitLab EE 升级至 15.3.4 及以上版本
将组件 GitLab CE 升级至 15.4.1 及以上版本
将组件 GitLab EE 升级至 15.4.1 及以上版本
将组件 GitLab CE 升级至 15.3.4 及以上版本
将组件 GitLab CE 升级至 15.2.5 及以上版本
将组件 GitLab EE 升级至 15.2.5 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-54135
https://nvd.nist.gov/vuln/detail/CVE-2022-2904
https://gitlab.com/gitlab-org/gitlab/-/issues/367408
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc
