CVE-2023-7028
GitLab में भूला हुआ पासवर्ड पुनः प्राप्त करने के लिए कमज़ोर तंत्र
- प्रकाशित
- 12 जन॰ 2024
- अद्यतन
- 15 अग॰ 2026
- सीएनए असाइन करना
- GitLab
- साक्ष्य देखे गए
- 14 मार्च 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
GitLab CE/EE में एक समस्या का पता चला है जो 16.1 से 16.1.6 से पहले, 16.2 से 16.2.9 से पहले, 16.3 से 16.3.7 से पहले, 16.4 से 16.4.5 से पहले, 16.5 से 16.5.6 से पहले, 16.6 से 16.6.4 से पहले और 16.7 से 16.7.2 से पहले के सभी संस्करणों को प्रभावित करती है, जिसमें उपयोगकर्ता खाते के पासवर्ड रीसेट ईमेल किसी असत्यापित ईमेल पते पर पहुंचाए जा सकते थे।
स्रोत
19- CVE-2023-7028एक्सप्लॉइट
CVE-2023-7028 POC और Exploit
- CVE-2023-7028एक्सप्लॉइट
CVE-2023-7028
CVE-2023-7028 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो पासवर्ड रीसेट ईमेल हेरफेर के माध्यम से GitLab खाता अधिग्रहण को स्वचालित करता है। इसमें temp-mail एकीकरण शामिल है और कस्टम हमलावर ईमेल का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।