Une vulnérabilité de fuite d’information existe dans les versions Gerrit avant 15.02.21, 16.02.25, 3.0.15, 3.1.10, 3.2.5 où un contrôle d’accès manquant sur l’API REST branche permet à un attaquant avec seulement le jeu par défaut de priviledges à lire ainsi que des sous-arbres avec un accès restreint des données de compte personnel de tous les autres utilisateurs.
https://gerrit.googlesource.com/gerrit/+/0532fb876cb86bc091a91f78e6f28fff9e39ca65
https://gerrit.googlesource.com/gerrit/+/0532fb876cb86bc091a91f78e6f28fff9e39ca65
https://www.gerritcodereview.com/2.15.html#21521
https://www.gerritcodereview.com/2.15.html#21521
https://www.gerritcodereview.com/2.16.html#21625
https://www.gerritcodereview.com/2.16.html#21625
https://www.gerritcodereview.com/3.0.html#3014
https://www.gerritcodereview.com/3.0.html#3014
https://www.gerritcodereview.com/3.1.html#3110
https://www.gerritcodereview.com/3.1.html#3110
https://www.gerritcodereview.com/3.2.html#325
https://www.gerritcodereview.com/3.2.html#325
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8919