
Exploit pour GitLab CVE-2023-7028 : contournement de la réinitialisation de mot de passe via une double vérification par e-mail, permettant une prise de contrôle de compte non autorisée. Inclut les plages de versions affectées et des conseils de remédiation.
GitLab CVE-2023-7028
GitLab CVE-2023-7028 La vulnérabilité a été causée par un bug dans la manière dont GitLab gérait la vérification des e‑mails lors de la réinitialisation du mot de passe. Un attaquant pouvait fournir deux adresses e‑mail lors d’une demande de réinitialisation de mot de passe, et le code de réinitialisation était envoyé aux deux adresses. Cela permettait à l’attaquant de réinitialiser le mot de passe de n’importe quel utilisateur, même s’il ne connaissait pas le mot de passe actuel de l’utilisateur. Versions concernées Toutes les instances de GitLab CE/EE utilisant les versions suivantes étaient vulnérables : 16.1 à 16.1.5 16.2 à 16.2.8 16.3 à 16.3.6 16.4 à 16.4.4 16.5 à 16.5.5 16.6 à 16.6.3 16.7 à 16.7.1
Exploit : https://lnkd.in/erWrJjHH https://lnkd.in/eJaC_EK8 Activez les alertes de sécurité GitLab qui permettraient une prise de conscience précoce des correctifs. https://lnkd.in/eUqyZT3z
Mettez à jour GitLab vers une version corrigée. Activez l’authentification à deux facteurs (2FA) pour tous les comptes GitLab, en particulier les comptes administrateur. Suivez des pratiques de codage sécurisé, notamment une validation appropriée des entrées et une vérification des adresses e‑mail.