
Exploit für GitLab CVE-2023-7028: Umgehung der Passwortzurücksetzung durch doppelte E-Mail-Verifizierung, die eine unbefugte Übernahme von Konten ermöglicht. Enthält betroffene Versionsbereiche und Anleitungen zur Behebung.
GitLab CVE-2023-7028
GitLab CVE-2023-7028 Die Sicherheitslücke wurde durch einen Fehler in der Art und Weise verursacht, wie GitLab die E-Mail-Verifizierung während des Passwortzurücksetzens handhabte. Ein Angreifer konnte bei einer Passwortzurücksetzungsanfrage zwei E-Mail-Adressen angeben, und der Reset-Code wurde an beide Adressen gesendet. Dadurch konnte der Angreifer das Passwort eines beliebigen Benutzers zurücksetzen, selbst wenn er das aktuelle Passwort nicht kannte. Betroffene Versionen Alle Instanzen von GitLab CE/EE mit den folgenden Versionen waren anfällig: 16.1 bis 16.1.5 16.2 bis 16.2.8 16.3 bis 16.3.6 16.4 bis 16.4.4 16.5 bis 16.5.5 16.6 bis 16.6.3 16.7 bis 16.7.1
Exploit: https://lnkd.in/erWrJjHH https://lnkd.in/eJaC_EK8 Aktivieren Sie GitLab-Sicherheitswarnungen, die eine frühzeitige Kenntnis von Patches ermöglichen. https://lnkd.in/eUqyZT3z
Aktualisieren Sie GitLab auf eine gepatchte Version. Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) für alle GitLab-Konten, insbesondere für Administratorkonten. Befolgen Sie sichere Codierungspraktiken, einschließlich ordnungsgemäßer Eingabevalidierung und E-Mail-Adressverifizierung.