
CVE-2023-7028
Gitlab CVE-2023-7028: ユーザー操作なしのパスワードリセットによるアカウント乗っ取り
GitLab CE/EE の重大な脆弱性 (CVE-2023-7028) は、攻撃者によって簡単に悪用され、GitLab ユーザーアカウントのパスワードをリセットされる可能性があります。
影響を受けるものの、アカウントで二要素認証を有効にしているユーザーはアカウント乗っ取りの影響を受けません。また、LDAP ログインも安全です。
CVE-2023-7028 は、以下のバージョンの GitLab Community Edition (CE) および Enterprise Edition (EE) を実行している GitLab セルフマネージドインスタンスに影響します。
* 16.1 から 16.1.5 未満
* 16.2 から 16.2.8 未満
* 16.3 から 16.3.6 未満
* 16.4 から 16.4.4 未満
* 16.5 から 16.5.6 未満
* 16.6 から 16.6.4 未満
* 16.7 から 16.7.2 未満
usage: CVE-2023-7028.py [-h] [-u URL] -v VICTIM -a ATTACKER [-p PROXY]
options:
-h, --help show this help message and exit
-u URL, --url URL URL of host to check will need http or https
-v VICTIM, --victim VICTIM
victim email address
-a ATTACKER, --attacker ATTACKER
attacker email address
-p PROXY, --proxy PROXY
Proxy for debugging