CVE-2024-9183CVE-2024-9183是GitLab CE/EE中一个高危安全漏洞,CVSS评分达到7.7。该漏洞存在于GitLab 18.4至18.6.1版本中,允许已认证的低权限用户通过特定条件从高权限用户处获取敏感凭证信息。攻击者利用此漏洞可以获取更高权限用户的访问凭证,进而以这些用户的身份执行操作,可能导致严重的数据泄露和未授权访问。该漏洞的成功利用需要攻击者具有有效的GitLab账户,并且需要一定的用户交互。GitLab官方已于2025年11月26日发布补丁版本18.6.1修复此问题,建议所有受影响版本的用户立即升级到最新补丁版本。
该漏洞属于凭证泄露类型的访问控制缺陷。在GitLab的某些API端点或功能模块中,系统未能正确验证用户权限边界,允许低权限用户通过特定的API请求或功能调用访问本应仅限高权限用户查看的敏感凭证信息。这些凭证可能包括API密钥、访问令牌、SSH密钥或其他认证凭据。攻击者需要构造特定的请求数据包,结合用户交互(如诱导高权限用户访问特定页面或点击特定链接),触发凭证信息的泄露。漏洞的根本原因在于权限检查逻辑的不完善,存在权限绕过或越权访问的路径。修复方案需要在相关API端点和功能模块中加强权限验证,确保用户只能访问其对应权限级别的资源。