AVIS CERTFR - 2021 - AVI - 830

AVIS CERT
CERT-FR

Publié le 29 octobre 2021 à 19h30

Objet : Multiples vulnérabilités dans GitLab

Référence : CERTFR-2021-AVI-830

Risque(s)

- Déni de service à distance
- Contournement de la politique de sécurité
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)

Systèmes affectés

- GitLab Community Edition (CE) et Enterprise Edition (EE) versions 14.4.1, 14.3.4 et 14.2.6

Résumé

De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d'entre elles permettent à un attaquant de provoquer un déni de service à distance, un contournement de la politique de sécurité et une atteinte à la confidentialité des données.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité GitLab du 28 octobre 2021

https://about.gitlab.com/releases/2021/10/28/security-release-gitlab-14-4-1-released/

- Référence CVE CVE-2021-39906

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39906

- Référence CVE CVE-2021-39895

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39895

- Référence CVE CVE-2021-39907

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39907

- Référence CVE CVE-2021-39904

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39904

- Référence CVE CVE-2021-39905

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39905

- Référence CVE CVE-2021-39902

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39902

- Référence CVE CVE-2021-39913

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39913

- Référence CVE CVE-2021-39912

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39912

- Référence CVE CVE-2021-39909

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39909

- Référence CVE CVE-2021-39903

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39903

- Référence CVE CVE-2021-39898

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39898

- Référence CVE CVE-2021-39901

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39901

- Référence CVE CVE-2021-39897

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39897

- Référence CVE CVE-2021-39914

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39914

- Référence CVE CVE-2021-39911

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-39911

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2021-AVI-830/