Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-7028 — Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 16.1 anteriores a 16.1.6, 16.2 anteriores a 16.2.9, 16.3 anteriores a 16.3.7, 16.4 anteriores a 16.4.5, 16.5 anteriores a 16.5.6, 16.6 anteriores a 16.6.4 y 16.7 anteriores a 16.7.2, en el que los correos electrónicos de restablecimiento de contraseña de cuentas de usuario podrían enviarse a una dirección de correo electrónico no verificada. | Kitploit
Herramientas/GitHubGitHub/duy-31/cve-2023-7028
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubduy-31/cve-2023-7028

CVE-2023-7028

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 16.1 anteriores a 16.1.6, 16.2 anteriores a 16.2.9, 16.3 anteriores a 16.3.7, 16.4 anteriores a 16.4.5, 16.5 anteriores a 16.5.6, 16.6 anteriores a 16.6.4 y 16.7 anteriores a 16.7.2, en el que los correos electrónicos de restablecimiento de contraseña de cuentas de usuario podrían enviarse a una dirección de correo electrónico no verificada.

343hace 2 añosAún no revisado
Compartir

CVE-2023-7028

Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 16.1 hasta antes de 16.1.6, 16.2 hasta antes de 16.2.9, 16.3 hasta antes de 16.3.7, 16.4 hasta antes de 16.4.5, 16.5 hasta antes de 16.5.6, 16.6 hasta antes de 16.6.4 y 16.7 hasta antes de 16.7.2, en las que los correos electrónicos de restablecimiento de contraseña de usuario podían enviarse a una dirección de correo electrónico no verificada.


Poc probado en Kali 2023.3

  • Instalar GitLab 16.7.0-ee en docker

#sudo docker pull gitlab/gitlab-ee:16.7.0-ee.0

#sudo docker run --detach --publish 8443:443 --publish 2222:22 --publish 8080:80 --name gitlab-container --restart always --volume $GITLAB_HOME/config:/etc/gitlab --volume $GITLAB_HOME/logs:/var/log/gitlab --volume $GITLAB_HOME/data:/var/opt/gitlab --shm-size 256m gitlab/gitlab-ee:16.7.0-ee.0

ten paciencia, ¡tarda un poco en iniciarse!

  • Configurar smtp en el contenedor de gitlab https://docs.gitlab.com/omnibus/settings/smtp.html

  • Iniciar sesión en gitlab

#sudo docker exec -it gitlab-container grep "Password:" /etc/gitlab/initial_root_password Usuario/contraseña: root/resultado del grep anterior

http://my.docker.ip:8080/

  • Crear una cuenta yendo a "Admin Area" y Users

image

image

A continuación, crea un usuario con una cuenta de correo electrónico válida y valida tu cuenta.

image

image

  • Ejecutar el poc

    ./cve-2023-7028.sh https://gitlab.site.com [email protected] [email protected]

  • Resultado: se envía un correo electrónico a la dirección de correo original Y a la otra dirección de correo

    image


Solución alternativa/Corrección: https://about.gitlab.com/releases/2024/01/11/critical-security-release-gitlab-16-7-2-released/


más sobre mí ;) https://www.linkedin.com/in/duy-huan-bui/

⚠️ Aviso: IMPORTANTE: Este script se proporciona únicamente para fines educativos, pruebas éticas y uso legal. No lo utilices en ningún sistema o red sin permiso explícito. El acceso no autorizado a sistemas informáticos y redes es ilegal, y los usuarios que sean sorprendidos realizando actividades no autorizadas estarán sujetos a acciones legales. El autor NO es responsable de ningún daño causado por el mal uso de este script.

Descargar herramienta