
CVE-2023-7028
Gitlab CVE-2023-7028: उपयोगकर्ता की सहभागिता के बिना पासवर्ड रीसेट के माध्यम से खाता अधिग्रहण
GitLab CE/EE (CVE-2023-7028) में एक गंभीर भेद्यता है, जिसका फायदा हमलावर GitLab उपयोगकर्ता खातों के पासवर्ड रीसेट करने के लिए आसानी से उठा सकते हैं।
हालाँकि वे भी संवेदनशील हैं, परंतु जिन उपयोगकर्ताओं ने अपने खाते पर टू-फैक्टर ऑथेंटिकेशन (2FA) सक्षम किया है, वे खाता अधिग्रहण से सुरक्षित हैं। साथ ही, LDAP लॉगिन भी सुरक्षित हैं!
CVE-2023-7028, GitLab कम्युनिटी एडिशन (CE) और एंटरप्राइज़ एडिशन (EE) के निम्नलिखित संस्करणों को चलाने वाले GitLab स्व-प्रबंधित इंस्टेंस को प्रभावित करता है:
* 16.1, 16.1.5 से पहले
* 16.2, 16.2.8 से पहले
* 16.3, 16.3.6 से पहले
* 16.4, 16.4.4 से पहले
* 16.5, 16.5.6 से पहले
* 16.6, 16.6.4 से पहले
* 16.7, 16.7.2 से पहले
usage: CVE-2023-7028.py [-h] [-u URL] -v VICTIM -a ATTACKER [-p PROXY]
options:
-h, --help show this help message and exit
-u URL, --url URL URL of host to check will need http or https
-v VICTIM, --victim VICTIM
victim email address
-a ATTACKER, --attacker ATTACKER
attacker email address
-p PROXY, --proxy PROXY
Proxy for debugging