Input validation error in Gitlab Community Edition and GitLab Enterprise Edition - CVE-2022-3726
Published: November 7, 2022
Vulnerability identifier: #VU68984
CSH Severity: Medium
CVSS v4: 5.7 [CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-3726
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to compromise the target system.
The vulnerability exists due to lack of sand-boxing of OpenAPI documents. A remote user can trick a victim to click on the Swagger OpenAPI viewer and issue HTTP requests that affect the victim's account.
Affected software
Gitlab Community Edition
GitLab Enterprise Edition
GitLab Enterprise Edition
How to mitigate CVE-2022-3726
Install updates from vendor's website.
Gitlab Community Edition - addressed in versions 15.3.5, 15.4.4, 15.5.2
GitLab Enterprise Edition - addressed in versions 15.3.5, 15.4.4, 15.5.2
GitLab Enterprise Edition - addressed in versions 15.3.5, 15.4.4, 15.5.2