CVE-2016-4340
high · 8.8The impersonate feature in Gitlab 8.7.0, 8.6.0 through 8.6.7, 8.5.0 through 8.5.11, 8.4.0 through 8.4.9, 8.3.0 through 8.3.8, and 8.2.0 through 8.2.4 allows remote authenticated users to "log in" as any other user via unspecified vectors.
8.8
CVSS
10.1%
EPSS (exploit prob.)
95th
EPSS percentile
2017-01-23
Published
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Weaknesses
CWE-264
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| gitlab | gitlab | 8.2.0 |
| gitlab | gitlab | 8.2.1 |
| gitlab | gitlab | 8.2.2 |
| gitlab | gitlab | 8.2.3 |
| gitlab | gitlab | 8.2.4 |
| gitlab | gitlab | 8.3.0 |
| gitlab | gitlab | 8.3.1 |
| gitlab | gitlab | 8.3.2 |
| gitlab | gitlab | 8.3.3 |
| gitlab | gitlab | 8.3.4 |
| gitlab | gitlab | 8.3.5 |
| gitlab | gitlab | 8.3.6 |
| gitlab | gitlab | 8.3.7 |
| gitlab | gitlab | 8.3.8 |
| gitlab | gitlab | 8.4.0 |
| gitlab | gitlab | 8.4.1 |
| gitlab | gitlab | 8.4.2 |
| gitlab | gitlab | 8.4.3 |
| gitlab | gitlab | 8.4.4 |
| gitlab | gitlab | 8.4.5 |
| gitlab | gitlab | 8.4.6 |
| gitlab | gitlab | 8.4.7 |
| gitlab | gitlab | 8.4.8 |
| gitlab | gitlab | 8.4.9 |
| gitlab | gitlab | 8.5.0 |
| gitlab | gitlab | 8.5.1 |
| gitlab | gitlab | 8.5.2 |
| gitlab | gitlab | 8.5.3 |
| gitlab | gitlab | 8.5.4 |
| gitlab | gitlab | 8.5.5 |
| gitlab | gitlab | 8.5.6 |
| gitlab | gitlab | 8.5.7 |
| gitlab | gitlab | 8.5.8 |
| gitlab | gitlab | 8.5.9 |
| gitlab | gitlab | 8.5.10 |
| gitlab | gitlab | 8.5.11 |
| gitlab | gitlab | 8.6.0 |
| gitlab | gitlab | 8.6.1 |
| gitlab | gitlab | 8.6.2 |
| gitlab | gitlab | 8.6.3 |
Check a specific version with /api/v1/cve/match.
References
- http://packetstormsecurity.com/files/138368/GitLab-Impersonate-Privilege-Escalation.html
- https://about.gitlab.com/2016/05/02/cve-2016-4340-patches/
- https://gitlab.com/gitlab-org/gitlab-ce/issues/15548
- https://www.exploit-db.com/exploits/40236/
- http://packetstormsecurity.com/files/138368/GitLab-Impersonate-Privilege-Escalation.html
- https://about.gitlab.com/2016/05/02/cve-2016-4340-patches/
- https://gitlab.com/gitlab-org/gitlab-ce/issues/15548
- https://www.exploit-db.com/exploits/40236/
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2016-4340