IPBUF安全漏洞报告
English
CVE-2025-13611 CVSS 2.0 低危

CVE-2025-13611: GitLab敏感令牌信息泄露漏洞

披露日期: 2025-11-26

漏洞信息

漏洞编号
CVE-2025-13611
漏洞类型
信息泄露
CVSS评分
2.0 低危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
GitLab CE/EE

相关标签

GitLab信息泄露令牌身份验证绕过

漏洞概述

GitLab CE/EE存在信息泄露漏洞,受影响版本从13.2至18.5.5之前以及18.6至18.6.3之前。攻击者需要是经过身份验证的用户且能访问特定日志文件,在特定条件下可能获取敏感令牌。此漏洞导致机密性影响为低,CVSS评分为2.0,严重程度为低危。

技术细节

漏洞源于GitLab日志模块在特定条件下记录敏感令牌信息,认证用户通过访问这些日志可提取令牌。攻击需要高权限和用户交互,利用难度较高。

攻击链分析

STEP 1
1
攻击者获得GitLab认证账户
STEP 2
2
访问包含敏感令牌的日志文件
STEP 3
3
提取并利用获取的令牌

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
暂无公开PoC

影响范围

13.2 <= GitLab CE/EE < 18.5.5
18.6 <= GitLab CE/EE < 18.6.3

防御指南

临时缓解措施
限制用户对日志文件的访问权限,监控异常访问行为

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表