CVE-2025-9484GitLab企业版(EE)存在一处信息泄露漏洞,影响16.6至18.10.3之前的多个版本。由于特定GraphQL查询存在权限控制缺陷,经过身份认证的攻击者可利用此漏洞获取其他用户的电子邮件地址。该漏洞CVSS评分为4.3,评级为中危。攻击过程无需用户交互,攻击复杂度较低,主要威胁用户数据的机密性。GitLab官方已发布修复版本,建议管理员立即升级以确保系统安全。
该漏洞的根本原因在于GitLab EE的GraphQL API中实施了不当的访问控制策略。在受影响的版本区间内,系统在处理针对用户资源的查询请求时,未能严格校验请求者对特定敏感字段(即电子邮件地址)的读取权限。由于GraphQL架构允许前端灵活指定所需数据,攻击者可以利用这一特性,通过构造特定的GraphQL查询语句,向系统后端发起请求。尽管攻击者仅拥有低权限账户,但后端服务在解析并执行该查询时,错误地返回了本应受保护的用户邮箱数据。这一过程属于典型的水平越权访问,无需复杂的攻击环境配置或目标用户的交互配合。该漏洞暴露了API层面的权限验证缺失,使得攻击者能够批量枚举并收集系统内用户的隐私信息,对企业内部的数据保密性构成实质性威胁。