CVE-2022-1162
GitLab CE/EE के संस्करण 14.7 (14.7.7 से पहले), 14.8 (14.8.5 से पहले), और 14.9 (14.9.2 से पहले) में OmniAuth प्रदाता (जैसे OAuth, LDAP, SAML) का उपयोग करके पंजीकृत खातों के लिए एक हार्डकोडेड...
- प्रकाशित
- 4 अप्रैल 2022
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitLab
- साक्ष्य देखे गए
- 26 अप्रैल 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitLab CE/EE के संस्करण 14.7 (14.7.7 से पहले), 14.8 (14.8.5 से पहले), और 14.9 (14.9.2 से पहले) में OmniAuth प्रदाता (जैसे OAuth, LDAP, SAML) का उपयोग करके पंजीकृत खातों के लिए एक हार्डकोडेड पासवर्ड सेट किया गया था, जिससे हमलावर संभावित रूप से खातों पर कब्जा कर सकते हैं।
स्रोत
3- CVE-2022-1162एक्सप्लॉइट
CVE-2022-1162 के लिए शोषण: GitLab CE/EE OmniAuth खातों में हार्डकोडेड पासवर्ड बाईपास, जो एक ज्ञात क्रेडेंशियल के साथ अनधिकृत लॉगिन सक्षम करता है।
- CVE-2022-1162एक्सप्लॉइट
CVE-2022-1162 के लिए शोषण उपकरण जो GitLab उपयोगकर्ताओं की गणना करता है और एक निर्मित लॉगिन अनुरोध के माध्यम से प्रमाणीकरण बाईपास करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।