
استغلال لثغرة GitLab CVE-2023-7028: تجاوز إعادة تعيين كلمة المرور عبر التحقق المزدوج من البريد الإلكتروني، مما يسمح بالاستيلاء غير المصرح به على الحسابات. يتضمن نطاقات الإصدارات المتأثرة وإرشادات المعالجة.
GitLab CVE-2023-7028
GitLab CVE-2023-7028 نشأت الثغرة بسبب خلل في طريقة معالجة GitLab للتحقق من البريد الإلكتروني أثناء إعادة تعيين كلمة المرور. يمكن للمهاجم تقديم عنواني بريد إلكتروني أثناء طلب إعادة تعيين كلمة المرور، ويتم إرسال رمز إعادة التعيين إلى كلا العنوانين. وقد سمح ذلك للمهاجم بإعادة تعيين كلمة مرور أي مستخدم، حتى لو لم يكن يعرف كلمة مرور المستخدم الحالية.
الإصدارات المتأثرة جميع نسخ GitLab CE/EE التي تستخدم الإصدارات التالية كانت معرضة للخطر: 16.1 إلى 16.1.5 16.2 إلى 16.2.8 16.3 إلى 16.3.6 16.4 إلى 16.4.4 16.5 إلى 16.5.5 16.6 إلى 16.6.3 16.7 إلى 16.7.1
الاستغلال: https://lnkd.in/erWrJjHH https://lnkd.in/eJaC_EK8 فعّل تنبيهات الأمان في GitLab التي تتيح العلم المبكر بالتصحيحات الأمنية. https://lnkd.in/eUqyZT3z
قم بترقية GitLab إلى إصدار مصحح. فعّل المصادقة الثنائية (2FA) لجميع حسابات GitLab، وخاصة حسابات المسؤولين. اتبع ممارسات البرمجة الآمنة، بما في ذلك التحقق السليم من المدخلات والتحقق من عنوان البريد الإلكتروني.