跳转至

Gitlab SSRF/信息泄漏漏洞 (CVE-2021-22178/CVE-2021-22176)

CVE-2021-22176

GitLab 中存在一个信息泄露漏洞,不当的访问控制使降级的项目成员可以访问创作者的合并请求的详细信息。

CVE-2021-22178

在GitLab中发现了一个问题,影响了从13.2开始的所有版本。Gitlab通过Prometheus集成容易受到SRRF攻击。

两个漏洞的PoC可以见:

  • CVE-2021-22176:https://gitlab.com/gitlab-org/gitlab/-/issues/243491
  • CVE-2021-22178:https://gitlab.com/gitlab-org/gitlab/-/issues/284819

ref:

  • https://nvd.nist.gov/vuln/detail/CVE-2021-22176
  • https://nvd.nist.gov/vuln/detail/CVE-2021-22178