CVE-2025-13874CVE-2025-13874是GitLab社区版和企业版中发现的一个安全漏洞。该漏洞影响了从15.1版本开始的多个发行版本。由于权限验证逻辑存在缺陷,拥有Guest权限的经过身份验证的用户,能够绕过访问控制限制,查看其未被授权访问的项目中的Issue(问题)详情。这可能导致敏感项目信息泄露。GitLab官方已发布修复版本,建议管理员尽快评估风险并应用补丁以防止信息泄露。
该漏洞属于典型的访问控制失效(Broken Access Control),具体表现为IDOR(不安全的直接对象引用)。在受影响的GitLab版本中,系统在处理用户对特定Issue的查看请求时,未充分验证请求者对目标项目上下文的访问权限。通常,Guest角色仅应具有对公开项目或特定授权项目的受限读取权限。然而,利用此漏洞,攻击者无需提升账户权限,仅需使用合法的Guest账户,通过构造特定的API请求或Web界面链接,即可直接引用并获取私有项目中的Issue数据。攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N)。虽然该漏洞不影响系统完整性(I:N)和可用性(A:N),但会对机密性(C:L)造成负面影响。