
CVE-2022-1162 के लिए शोषण: GitLab CE/EE OmniAuth खातों में हार्डकोडेड पासवर्ड बाईपास, जो एक ज्ञात क्रेडेंशियल के साथ अनधिकृत लॉगिन सक्षम करता है।
GitLab CE/EE संस्करण 14.7 से 14.7.7, 14.8 से 14.8.5, तथा 14.9 से 14.9.2 में OmniAuth प्रदाता (जैसे OAuth, LDAP, SAML) का उपयोग करके पंजीकृत खातों के लिए एक हार्डकोडेड पासवर्ड सेट किया गया था, जिससे हमलावर संभावित रूप से खातों पर कब्जा कर सकते हैं।
शोषण:
नए Gitlab खाते (पहले प्रभावित संस्करण के बाद से बनाए गए और यदि Gitlab पैच किए गए संस्करण से पहले है) निम्नलिखित पासवर्ड से लॉग इन किए जा सकते हैं:
123qweQWE!@#000000000
संदर्भ:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-1162