
Эксплойт для CVE-2022-1162: обход жестко заданного пароля в учетных записях OmniAuth GitLab CE/EE, позволяющий неавторизованный вход с известными учетными данными.
Жестко заданный пароль был установлен для учетных записей, зарегистрированных с использованием провайдера OmniAuth (например, OAuth, LDAP, SAML) в GitLab CE/EE версий 14.7 до 14.7.7, 14.8 до 14.8.5 и 14.9 до 14.9.2, что позволяло злоумышленникам потенциально захватывать учетные записи.
Эксплуатация:
Новые учетные записи GitLab (созданные после первой затронутой версии, если GitLab находится до исправленной версии) могут быть авторизованы с помощью следующего пароля:
123qweQWE!@#000000000
Ссылка:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-1162