Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-7028 — Un problème a été découvert dans GitLab CE/EE affectant toutes les versions de 16.1 antérieures à 16.1.6, 16.2 antérieures à 16.2.9, 16.3 antérieures à 16.3.7, 16.4 antérieures à 16.4.5, 16.5 antérieures à 16.5.6, 16.6 antérieures à 16.6.4 et 16.7 antérieures à 16.7.2, dans lequel les e-mails de réinitialisation de mot de passe de compte utilisateur pouvaient être envoyés à une adresse e-mail non vérifiée. | Kitploit
Outils/GitHubGitHub/duy-31/cve-2023-7028
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubduy-31/cve-2023-7028

CVE-2023-7028

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Un problème a été découvert dans GitLab CE/EE affectant toutes les versions de 16.1 antérieures à 16.1.6, 16.2 antérieures à 16.2.9, 16.3 antérieures à 16.3.7, 16.4 antérieures à 16.4.5, 16.5 antérieures à 16.5.6, 16.6 antérieures à 16.6.4 et 16.7 antérieures à 16.7.2, dans lequel les e-mails de réinitialisation de mot de passe de compte utilisateur pouvaient être envoyés à une adresse e-mail non vérifiée.

343il y a 2 ansPas encore vérifié
Partager

CVE-2023-7028

Un problème a été découvert dans GitLab CE/EE affectant toutes les versions de 16.1 avant 16.1.6, 16.2 avant 16.2.9, 16.3 avant 16.3.7, 16.4 avant 16.4.5, 16.5 avant 16.5.6, 16.6 avant 16.6.4 et 16.7 avant 16.7.2, dans lequel les e-mails de réinitialisation de mot de passe de compte utilisateur pouvaient être envoyés à une adresse e-mail non vérifiée.


Poc testé sur Kali 2023.3

  • Installer GitLab 16.7.0-ee dans docker

#sudo docker pull gitlab/gitlab-ee:16.7.0-ee.0

#sudo docker run --detach --publish 8443:443 --publish 2222:22 --publish 8080:80 --name gitlab-container --restart always --volume $GITLAB_HOME/config:/etc/gitlab --volume $GITLAB_HOME/logs:/var/log/gitlab --volume $GITLAB_HOME/data:/var/opt/gitlab --shm-size 256m gitlab/gitlab-ee:16.7.0-ee.0

soyez patient, cela prend un certain temps pour démarrer !

  • configurer smtp dans le conteneur gitlab https://docs.gitlab.com/omnibus/settings/smtp.html

  • Se connecter à GitLab

#sudo docker exec -it gitlab-container grep "Password:" /etc/gitlab/initial_root_password Login/mot de passe : root/résultat du grep ci-dessus

http://my.docker.ip:8080/

  • créez un compte en allant dans "Admin Area" et "Users"

image

image

ensuite, créez un utilisateur avec un compte e-mail valide et validez votre compte

image

image

  • exécutez le poc

    ./cve-2023-7028.sh https://gitlab.site.com [email protected] [email protected]

  • résultat : un e-mail est envoyé à l'adresse e-mail d'origine ET à l'autre adresse e-mail

    image


Contournement/Correctif : https://about.gitlab.com/releases/2024/01/11/critical-security-release-gitlab-16-7-2-released/


plus d'informations sur moi ;) https://www.linkedin.com/in/duy-huan-bui/

⚠️ Avertissement : IMPORTANT : Ce script est fourni uniquement à des fins éducatives, de tests éthiques et d'utilisation légale. Ne l'utilisez pas sur un système ou un réseau sans autorisation explicite. L'accès non autorisé à des systèmes informatiques et à des réseaux est illégal, et les utilisateurs surpris à effectuer des activités non autorisées s'exposent à des poursuites judiciaires. L'auteur n'est PAS responsable des dommages causés par une mauvaise utilisation de ce script.

Télécharger l’outil