漏洞描述
GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。
GitLab CE/EE中支持用户通过辅助电子邮件地址重置密码,默认情况允许通过未经确认电子邮件重置密码。攻击者可以利用此漏洞将用户帐户密码重置电子邮件发送任意未经验证的电子邮件地址,导致用户帐户被接管。
漏洞名称 | GitLab 账号接管漏洞 |
---|---|
漏洞类型 | 从非可信控制范围包含功能例程 |
发现时间 | 2024/1/12 |
漏洞影响广度 | 广 |
MPS编号 | MPS-vbt9-zgx1 |
CVE编号 | CVE-2023-7028 |
CNVD编号 | - |
影响范围
gitlab@[16.1, 16.1.6)
gitlab@[16.2, 16.2.9)
gitlab@[16.3, 16.3.7)
gitlab@[16.4, 16.4.5)
gitlab@[16.5, 16.5.6)
gitlab@[16.6, 16.6.4)
gitlab@[16.7, 16.7.2)
gitlab@影响所有版本
修复方案
将 gitlab 升级至 16.4.5 及以上版本
将 gitlab 升级至 16.5.6 及以上版本
将 gitlab 升级至 16.6.4 及以上版本
将组件 gitlab 升级至 16.7.2 及以上版本
将组件 gitlab 升级至 16.1.6 及以上版本
将组件 gitlab 升级至 16.2.9 及以上版本
将组件 gitlab 升级至 16.3.7 及以上版本
参考链接
OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全
User password reset accepts multiple email addresses (44deb06e) · Commits · GitLab.org / GitLab · GitLab
GitLab Critical Security Release: 16.7.2, 16.6.4, 16.5.6|GitLab
关于墨菲安全
墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自于百度、华为、乌云等企业,旗下的 MurphySec 软件供应链安全平台提供资产识别管理、风险检测、安全控制、一键修复等能力。
免费漏洞情报订阅
平台会通过实时监控多方渠道并进行人工分析,一手情报订阅地址:OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全
免费代码安全检测工具
丰富的漏洞库及强大的检测能力,杜绝漏洞带来的风险隐患,工具地址: 墨菲安全 | 为您提供专业的软件供应链安全管理
开源项目
核心检测能力已开源,欢迎各位同学 Star⭐️文章来源:https://www.toymoban.com/news/detail-794970.html
https://github.com/murphysecurity/murphysec/?sf=qbyj 文章来源地址https://www.toymoban.com/news/detail-794970.html
到了这里,关于【严重】GitLab 账号接管漏洞的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!