MEDIUM
Cross-Site Request Forgery (CSRF) in GitLab
Published May 23, 2024
6.1
MEDIUMCVSS 3.1
EPSS 0.29%
Description
A CSRF vulnerability exists within GitLab CE/EE from versions 13.11 before 16.10.6, from 16.11 before 16.11.3, from 17.0 before 17.0.1. By leveraging this vulnerability, an attacker could exfiltrate anti-CSRF tokens via the Kubernetes Agent Server (KAS).
Affected products
-
- Version 13.11StatusaffectedConstraints<16.10.6
- Version 16.11StatusaffectedConstraints<16.11.3
- Version 17.0StatusaffectedConstraints<17.0.1
- Version
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
Vendor solution
Upgrade to versions 16.10.6, 16.11.3, 17.0.1 or above.
Weaknesses (1)
References (3)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2023-59232 Advisory
- https://gitlab.com/gitlab-org/gitlab/-/issues/436358 issue-trackingpermissions-requiredExploitIssue Tracking
- https://hackerone.com/reports/2286823 technical-descriptionexploitpermissions-requiredPermissions Required
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2023-59232 | Advisory | |
| https://gitlab.com/gitlab-org/gitlab/-/issues/436358 | issue-trackingpermissions-requiredExploitIssue Tracking | |
| https://hackerone.com/reports/2286823 | technical-descriptionexploitpermissions-requiredPermissions Required |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitLab
Published May 23, 2024
Updated Sep 18, 2024
Reserved Dec 21, 2023
Link CVE-2023-7045
CISA Vulnrichment
Updated May 23, 2024
ENISA EUVD
EUVD-2023-59232 Assigner GitLab
Published May 23, 2024
Updated Sep 18, 2024
Exploited since n/a
Link EUVD-2023-59232