FreeBSD:Gitlab -- 複数の脆弱性(4091069e-860b-11e9-a05f-001b217b3468)

critical Nessus プラグイン ID 125687

Language:

概要

リモートのFreeBSDホストに1つ以上のセキュリティ関連の更新プログラムがありません。

説明

Gitlab による報告:

リポジトリダウンロード機能でのリモートコマンド実行の脆弱性

登録解除時点での制限ユーザーに対する機密問題のタイトルの漏洩

Search APIでのマイルストーンメタデータの漏洩

コメントリンクによプライベートプロジェクトの検出

制限ユーザーに対する機密問題のメタデータの漏洩

必須の外部認証プロバイダーサインイン制限のバイパス

プライベートグループで内部プロジェクトが作成可能

DNS再バインドを介したサーバー側のリクエスト偽造

Wikiページの格納型クロスサイトスクリプティング

Notesの格納型クロスサイトスクリプティング

インポートエラーページでのリポジトリパスワードの漏洩

保護ブランチ制限ルールのバイパス

子エピックの格納型クロスサイトスクリプティングの脆弱性

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.nessus.org/u?677cbcb4

http://www.nessus.org/u?47249b3e

プラグインの詳細

深刻度: Critical

ID: 125687

ファイル名: freebsd_pkg_4091069e860b11e9a05f001b217b3468.nasl

バージョン: 1.4

タイプ: local

公開日: 2019/6/4

更新日: 2020/3/12

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2019-12443

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:gitlab-ce, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2019/6/3

脆弱性公開日: 2019/6/3

参照情報

CVE: CVE-2019-12428, CVE-2019-12429, CVE-2019-12430, CVE-2019-12431, CVE-2019-12432, CVE-2019-12433, CVE-2019-12434, CVE-2019-12441, CVE-2019-12442, CVE-2019-12443, CVE-2019-12444, CVE-2019-12445, CVE-2019-12446