
CVE-2023-7028
Gitlab CVE-2023-7028: Toma de control de cuenta mediante restablecimiento de contraseña sin interacción del usuario
Una vulnerabilidad crítica en GitLab CE/EE (CVE-2023-7028) puede ser explotada fácilmente por atacantes para restablecer las contraseñas de las cuentas de usuario de GitLab.
Si bien también son vulnerables, los usuarios que tienen habilitada la autenticación de dos factores en su cuenta están a salvo de la toma de control de la cuenta. ¡Los inicios de sesión LDAP también están a salvo!
CVE-2023-7028 afecta a instancias autogestionadas de GitLab que ejecutan las versiones de GitLab Community Edition (CE) y Enterprise Edition (EE):
* 16.1 prior to 16.1.5
* 16.2 prior to 16.2.8
* 16.3 prior to 16.3.6
* 16.4 prior to 16.4.4
* 16.5 prior to 16.5.6
* 16.6 prior to 16.6.4
* 16.7 prior to 16.7.2
usage: CVE-2023-7028.py [-h] [-u URL] -v VICTIM -a ATTACKER [-p PROXY]
options:
-h, --help show this help message and exit
-u URL, --url URL URL of host to check will need http or https
-v VICTIM, --victim VICTIM
victim email address
-a ATTACKER, --attacker ATTACKER
attacker email address
-p PROXY, --proxy PROXY
Proxy for debugging