-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512


   #####################################################
  ##  N C S C ~ B E V E I L I G I N G S A D V I E S  ##
 #####################################################

Titel           : Kwetsbaarheden verholpen in GitLab CE/EE
Advisory ID     : NCSC-2024-0447
Versie          : 1.00
Kans            : medium
CVE ID          : CVE-2024-7404, CVE-2024-8180, CVE-2024-8648,
                  CVE-2024-9693, CVE-2024-10240
                  (Details over de kwetsbaarheden kunt u vinden op
                   de Mitre website: https://cve.mitre.org/cve/)
Schade          : high
                  Improper Restriction of Rendered UI Layers or Frames
                  Improper Neutralization of Input During Web Page
                  Generation ('Cross-site Scripting')
                  Incorrect Authorization
Uitgiftedatum   : 20241115
Toepassing      : gitlab gitlab
                  open_source gitlab
Versie(s)       :
Platform(s)     :

Beschrijving
   GitLab heeft kwetsbaarheden verholpen in GitLab CE/EE (Specifiek voor
   versies 16.0 tot 17.5.2).

   De kwetsbaarheden bevinden zich in meerdere versies van GitLab CE/EE
   en stellen kwaadwillenden in staat om ongeautoriseerde volledige API-
   toegang te verkrijgen via de Device OAuth-stroom. Dit kan leiden tot
   ernstige implicaties voor organisaties die deze producten gebruiken,
   aangezien het de beveiliging van gevoelige gegevens en
   gebruikersaccounts compromitteert.
   Daarnaast is er een kritieke kwetsbaarheid die gebruikers blootstelt
   aan XSS-aanvallen door onjuiste uitvoerencoding wanneer het Content
   Security Policy (CSP) niet is ingeschakeld. Ook kunnen kwaadwillenden
   kwaadaardige JavaScript injecteren in Analytics Dashboards via een
   speciaal gemaakte URL, wat kan leiden tot ongeautoriseerde toegang en
   manipulatie van gevoelige gegevens.
   Tenslotte kan ongeautoriseerde toegang tot de Kubernetes-agent in
   specifieke configuraties mogelijk zijn, wat zorgen oproept over de
   integriteit en beveiliging van implementaties.

Mogelijke oplossingen
   GitLab heeft updates uitgebracht om de kwetsbaarheden te verhelpen.
   Zie bijgevoegde referenties voor meer informatie.

   Referenties:
      Reference - certbundde
      https://about.gitlab.com/releases/2024/11/13/patch-release-
      gitlab-17-5-2-released/

Vrijwaringsverklaring
   Door gebruik van deze security advisory gaat u akkoord met de
   navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
   zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
   kan het NCSC niet instaan voor de volledigheid, juistheid of
   (voortdurende) actualiteit van dit beveiligingsadvies. De informatie
   in dit beveiligingsadvies is uitsluitend bedoeld als algemene
   informatie voor professionele partijen. Aan de informatie in dit
   beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
   en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
   van het gebruik of de onmogelijkheid van het gebruik van dit
   beveiligingsadvies, waaronder begrepen schade ten gevolge van de
   onjuistheid of onvolledigheid van de informatie in dit
   beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
   van toepassing. Alle geschillen in verband met en/of voortvloeiend
   uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
   bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
   voorzieningenrechter in kort geding.

-----BEGIN PGP SIGNATURE-----

wsDzBAEBCgAdBQJnNz6yFiEEbfBszMuom42mJgp8sECQZ3v2JPIACgkQsECQZ3v2
JPL9uAwAgqUAETpa3oujqJ3iLfOyyaFavwoQ1Ji0lqKW0wKZo2wXW2IAv0NqJHI0
kgOqI8h7IzSPJ0fa8r/YfYjokcO45bPHJ+RkEdPd4FxOIxf03PN5z0Y768g/hPUA
rzKuqMqICCr0aXWu9DcWdd27EQaQl1J/aodQGMSr0RMvbJYZKYezVfkMMuieqc7b
l05WflE+9tCh+dn6WvuSaGwZ11OEYtngtXVPO4ZPpU9d4rb8wMRQGUr3EdgfzBLb
/crxpB42pM//eFeesc+OMwdI8n/o6p31jhEAcRNk5SNH5Wsue1axTHUP8ExRPyuB
Ne+gHMlS77BmA004aXv3urJ6ae85CQpRnFT90TVlUyetEishJJxstCoDyV5F1Onn
RlTwL+vZNsg6hLlDldxU6tI0ZX6IIk2f5bZLv1dTQI5sWo7w2eAmZn4SZvVOH6UJ
XEEIBntxQtbEbe6v90H43tLWkMX5QIftB0MBS5YNA06aaS1PmLvHj1L4MuRAJE5w
m3SoVyZr
=3yDD
-----END PGP SIGNATURE-----