FreeBSD:Gitlab -- 多个漏洞 (da459dbc-5586-11e9-abd6-001b217b3468)

high Nessus 插件 ID 123645

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Gitlab 报告:CI/CD 引用中的 regex 可能发生 DoS。已在相关分支看到客户机发生问题。合并请求时的持久型跨站脚本攻击 (Persistent XSS) 解决冲突。不当验证控制“移动问题”。私人项目的客户机用户有访问权限,可能在项目语言页面造成 DoS。Recurity 评估:通过时序差异造成信息泄露。Recurity 评估:loginState HMAC 问题。Recurity 评估:开放式重定向 PDF.js 易受私人项目/群组的 CVE-2018-5158 IDOR 标签攻击。未从已上传的图像去除 EXIF 地理位置数据

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?bf46c1a4

http://www.nessus.org/u?2c943601

插件详情

严重性: High

ID: 123645

文件名: freebsd_pkg_da459dbc558611e9abd6001b217b3468.nasl

版本: 1.3

类型: local

发布时间: 2019/4/3

最近更新时间: 2024/6/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2018-5158

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/o:freebsd:freebsd, p-cpe:/a:freebsd:freebsd:gitlab-ce

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

可利用: true

易利用性: Exploits are available

补丁发布日期: 2019/4/2

漏洞发布日期: 2019/4/1

参考资料信息

CVE: CVE-2018-5158, CVE-2019-10108, CVE-2019-10109, CVE-2019-10110, CVE-2019-10111, CVE-2019-10112, CVE-2019-10113, CVE-2019-10114, CVE-2019-10115, CVE-2019-10116, CVE-2019-10117, CVE-2019-10640