LOW
Incorrect Authorization in GitLab
Published Mar 13, 2025
2.7
LOWCVSS 3.1
EPSS 0.36%
Description
An issue was discovered in GitLab EE affecting all versions from 16.5 prior to 17.7.7, 17.8 prior to 17.8.5, and 17.9 prior to 17.9.2 which allowed a user with a custom permission to approve pending membership requests beyond the maximum number of allowed users.
Affected products
-
- Version 16.5StatusaffectedConstraints<17.7.7
- Version 17.8StatusaffectedConstraints<17.8.5
- Version 17.9StatusaffectedConstraints<17.9.2
- Version
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
Vendor solution
Upgrade to versions 17.7.7, 17.8.5, 17.9.2 or above.
Weaknesses (1)
References (2)
- https://gitlab.com/gitlab-org/gitlab/-/issues/475056 issue-trackingpermissions-requiredExploitIssue Tracking
- https://hackerone.com/reports/2602274 technical-descriptionexploitpermissions-requiredPermissions Required
| Link | Providers | Tags |
|---|---|---|
| https://gitlab.com/gitlab-org/gitlab/-/issues/475056 | issue-trackingpermissions-requiredExploitIssue Tracking | |
| https://hackerone.com/reports/2602274 | technical-descriptionexploitpermissions-requiredPermissions Required |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitLab
Published Mar 13, 2025
Updated Mar 14, 2025
Reserved Jul 30, 2024
Link CVE-2024-7296
CISA Vulnrichment
Updated Mar 14, 2025