
In GitLab CE/EE wurde für Konten, die über einen OmniAuth-Anbieter (z. B. OAuth, LDAP, SAML) registriert wurden, in den Versionen 14.7 vor 14.7.7, 14.8 vor 14.8.5 und 14.9 vor 14.9.2 ein hartcodiertes Passwort festgelegt, das es Angreifern potenziell ermöglicht, Konten zu übernehmen.
Exploit:
Neue Gitlab-Konten (die seit der ersten betroffenen Version erstellt wurden und wenn Gitlab vor der gepatchten Version liegt) können mit dem folgenden Passwort angemeldet werden:
123qweQWE!@#000000000
Referenz:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-1162