HIGH
Incorrect Authorization in GitLab
Published Mar 7, 2024
8.0
HIGHCVSS 3.1
EPSS 0.71%
Description
An authorization bypass vulnerability was discovered in GitLab affecting versions 11.3 prior to 16.7.7, 16.7.6 prior to 16.8.4, and 16.8.3 prior to 16.9.2. An attacker could bypass CODEOWNERS by utilizing a crafted payload in an old feature branch to perform malicious actions.
Affected products
-
- Version 11.3StatusaffectedConstraints<16.7.7
- Version 16.8StatusaffectedConstraints<16.8.4
- Version 16.9StatusaffectedConstraints<16.9.2
- Version
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
Vendor solution
Upgrade to versions 16.7.7, 16.8.4, 16.9.2 or above.
Weaknesses (1)
References (4)
- https://about.gitlab.com/releases/2024/03/06/security-release-gitlab-16-9-2-released/ Release Notes
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2024-15998 Advisory
- https://gitlab.com/gitlab-org/gitlab/-/issues/436977 issue-trackingpermissions-requiredExploitIssue Tracking
- https://hackerone.com/reports/2295423 technical-descriptionexploitpermissions-requiredPermissions Required
| Link | Providers | Tags |
|---|---|---|
| https://about.gitlab.com/releases/2024/03/06/security-release-gitlab-16-9-2-released/ | Release Notes | |
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2024-15998 | Advisory | |
| https://gitlab.com/gitlab-org/gitlab/-/issues/436977 | issue-trackingpermissions-requiredExploitIssue Tracking | |
| https://hackerone.com/reports/2295423 | technical-descriptionexploitpermissions-requiredPermissions Required |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitLab
Published Mar 7, 2024
Updated Apr 16, 2025
Reserved Jan 2, 2024
Link CVE-2024-0199
CISA Vulnrichment
Updated Jul 24, 2024
ENISA EUVD
EUVD-2024-15998 Assigner GitLab
Published Mar 7, 2024
Updated Apr 16, 2025
Exploited since n/a
Link EUVD-2024-15998