V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-1680
ANC
Высокий

В GitLab EE обнаружена проблема захвата учетной записи, затрагивающая все версии, начиная с 11.10 до 14.9.5, все версии, начиная с 14.10 до…

CVSS
8.8
Высокий
EPSS
0.15
p96
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

В GitLab EE обнаружена проблема захвата учетной записи, затрагивающая все версии, начиная с 11.10 до 14.9.5, все версии, начиная с 14.10 до 14.10.4, все версии, начиная с 15.0 до 15.0.1. Если настроена групповая SAML SSO, функция SCIM (доступная только в подписках Premium+) может позволить любому владельцу группы Premium приглашать произвольных пользователей, используя их имя пользователя и адрес электронной почты, затем изменять адреса электронной почты этих пользователей через SCIM на контролируемый злоумышленником адрес электронной почты и, таким образом, при отсутствии 2FA, захватывать эти учетные записи. Злоумышленник также может изменить отображаемое имя и имя пользователя целевой учетной записи.

Затронутые продукты
Gitlab 11.10.0–14.9.5Gitlab 14.10.0–14.10.4Gitlab
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.154 · p96
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Отслеживается
gitlabОтслеживается
gitlab*Отслеживается
Источники данных
ANC
DEB
CVE
Связанные уязвимости