Inicio / Content / Boletín de INCIBE-CERT del 28-02-2022

Boletín de INCIBE-CERT del 28-02-2022

Múltiples vulnerabilidades en productos de GitLab

Fecha de publicación: 
28/02/2022
Importancia: 
5 - Crítica
Recursos afectados: 
  • GitLab CE/EE, todas las versiones;
  • GitLab Omnibus, versiones anteriores a 14.8.
Descripción: 

GitLab ha publicado 7 vulnerabilidades: 1 de severidad crítica, 5 de severidad media y 1 de severidad baja, por las que un atacante podría acceder al token de registro, añadir usuarios a grupos a través de una API, acceder a variables de entorno, listar usuarios no autenticados, ejecutar comandos arbitrarios, filtrar credenciales o causar una denegación de servicio.

Solución: 

Actualizar a las últimas versiones disponibles: 14.8.2, 14.7.4 y 14.6.5.

Detalle: 
  • Un usuario no autorizado podía robar tokens de registro a través de una vulnerabilidad de divulgación de información utilizando comandos de acciones rápidas. Se ha asignado el identificador CVE-2022-0735 para esta vulnerabilidad crítica.

Para el resto de vulnerabilidades de severidad media y baja, se han asignado los identificadores: CVE-2022-0549, CVE-2022-0751, CVE-2022-0741, CVE-2021-4191, CVE-2022-0738 y CVE-2022-0489.

Encuesta valoración