CVE-2023-7028
Meccanismo di recupero password debole per password dimenticata in GitLab
- Pubblicato
- 12 gen 2024
- Aggiornato
- 15 ago 2026
- Assegnazione CNA
- GitLab
- Evidenza osservata
- 14 mar 2024
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
È stato scoperto un problema in GitLab CE/EE che interessa tutte le versioni dalla 16.1 alla 16.1.6 (esclusa), dalla 16.2 alla 16.2.9 (esclusa), dalla 16.3 alla 16.3.7 (esclusa), dalla 16.4 alla 16.4.5 (esclusa), dalla 16.5 alla 16.5.6 (esclusa), dalla 16.6 alla 16.6.4 (esclusa) e dalla 16.7 alla 16.7.2 (esclusa), in cui le email di reimpostazione della password dell'account utente potevano essere consegnate a un indirizzo email non verificato.
Fonti
19- CVE-2023-7028Exploit
CVE-2023-7028 PoC ed Exploit
- CVE-2023-7028Exploit
CVE-2023-7028
Proof-of-concept exploit per CVE-2023-7028, che automatizza il takeover dell'account GitLab tramite manipolazione dell'email di reset della password. Include integrazione con temp-mail e supporto per email personalizzata dell'attaccante.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.