
CVE-2023-7028
GitLab CVE-2023-7028:无需用户交互即可通过密码重置接管账户
GitLab CE/EE 中的一个严重漏洞(CVE-2023-7028)可被攻击者轻易利用,从而重置 GitLab 用户帐户的密码。
虽然这些帐户同样存在漏洞,但已启用双因素认证(2FA)的用户可以免受帐户接管的影响。此外,LDAP 登录也是安全的!
CVE-2023-7028 影响运行 GitLab Community Edition (CE) 和 Enterprise Edition (EE) 以下版本的 GitLab 自托管实例:
* 16.1 至 16.1.5 之前
* 16.2 至 16.2.8 之前
* 16.3 至 16.3.6 之前
* 16.4 至 16.4.4 之前
* 16.5 至 16.5.6 之前
* 16.6 至 16.6.4 之前
* 16.7 至 16.7.2 之前
usage: CVE-2023-7028.py [-h] [-u URL] -v VICTIM -a ATTACKER [-p PROXY]
options:
-h, --help show this help message and exit
-u URL, --url URL URL of host to check will need http or https
-v VICTIM, --victim VICTIM
victim email address
-a ATTACKER, --attacker ATTACKER
attacker email address
-p PROXY, --proxy PROXY
Proxy for debugging