Informazioni sul CVE-2024-13041
Incorrect User Management in GitLab
CWE ID: CWE-286
Base Score (CVSS): N/A
CVE: CVE-2024-13041
Descrizione: Un problema è stato scoperto in GitLab CE/EE che colpisce tutte le versioni a partire da 16.4 prima di 17.5.5, a partire da 17.6 prima di 17.6.3, e a partire da 17.7 prima di 17.7.1. Quando un utente viene creato tramite il provider SAML, la configurazione di gruppi esterni sovrascrive la configurazione del provider esterno. Di conseguenza, l’utente potrebbe non essere marcato come esterno, dando a tali utenti l’accesso ai progetti e ai gruppi interni.
Vettore di attacco CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: Low, Interazione utente: None, Confidenzialità: Low, Integrità: Low, Disponibilità: None.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | H | High | L’attacco richiede condizioni particolari o avanzate. |
Privileges Required (PR) | L | Low | Richiede pochi privilegi. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | L | Low | Impatto limitato. |
Integrity Impact (I) | L | Low | Impatto limitato. |
Availability Impact (A) | N | None | Nessun impatto sulla disponibilità. |
Riferimenti esterni
- https://gitlab.com/gitlab-org/gitlab/-/issues/479165
- https://about.gitlab.com/releases/2025/01/08/patch-release-gitlab-17-7-1-released/#instance-saml-does-not-respect-external_provider-configuration
Prodotti interessati
- GitLab – GitLab
Relazioni con altri prodotti
Produttore:GitLab
Prodotto: GitLab
Anno: 2024
CWE: CWE-286
CVSS: 0.0