Improper access control in GitLab Enterprise Edition and Gitlab Community Edition - CVE-2021-22172
Published: February 5, 2021
Vulnerability identifier: #VU50385
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-22172
CWE-ID: CWE-284
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain unauthorized access to otherwise restricted functionality.
The vulnerability exists due to improper access restrictions. A guest user in a private project to view tag data that should be inaccessible on the releases page.
Affected software
GitLab Enterprise Edition
Gitlab Community Edition
Arch Linux
Gitlab Community Edition
Arch Linux
How to mitigate CVE-2021-22172
Install updates from vendor's website.
GitLab Enterprise Edition - addressed in versions 13.6.6, 13.7.6, 13.8.2
Gitlab Community Edition - addressed in versions 13.6.6, 13.7.6, 13.8.2
Gitlab Community Edition - addressed in versions 13.6.6, 13.7.6, 13.8.2