
Exploit pour CVE-2022-1162 : contournement du mot de passe codé en dur dans les comptes OmniAuth GitLab CE/EE, permettant une connexion non autorisée avec un identifiant connu.
Un mot de passe codé en dur a été défini pour les comptes enregistrés via un fournisseur OmniAuth (ex. OAuth, LDAP, SAML) dans les versions GitLab CE/EE 14.7 antérieures à 14.7.7, 14.8 antérieures à 14.8.5 et 14.9 antérieures à 14.9.2, permettant aux attaquants de potentiellement prendre le contrôle des comptes.
Exploit :
Les nouveaux comptes GitLab (créés depuis la première version affectée et si GitLab est antérieur à la version corrigée) peuvent être connectés avec le mot de passe suivant :
123qweQWE!@#000000000
Référence :
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-1162