
GitLab CVE-2023-7028
GitLab CVE-2023-7028
GitLab CVE-2023-7028 この脆弱性は、パスワードリセット時のメール検証の処理方法に起因するバグによって発生しました。攻撃者はパスワードリセットリクエスト時に2つのメールアドレスを提供し、リセットコードが両方のアドレスに送信される可能性がありました。これにより、攻撃者はユーザーの現在のパスワードを知らなくても、任意のユーザーのパスワードをリセットできました。 影響を受けるバージョン 以下のバージョンを使用するGitLab CE/EEの全インスタンスが影響を受けました: 16.1 ~ 16.1.5 16.2 ~ 16.2.8 16.3 ~ 16.3.6 16.4 ~ 16.4.4 16.5 ~ 16.5.5 16.6 ~ 16.6.3 16.7 ~ 16.7.1
エクスプロイト: https://lnkd.in/erWrJjHH https://lnkd.in/eJaC_EK8 パッチへの早期認識を可能にするGitLabセキュリティアラートを有効にしてください。 https://lnkd.in/eUqyZT3z
GitLabをパッチ適用済みバージョンにアップグレードしてください。 すべてのGitLabアカウント(特に管理者アカウント)に対して二要素認証(2FA)を有効にしてください。 適切な入力検証とメールアドレス検証を含む、安全なコーディング慣行に従ってください。