Sicherheitschef
  • Abb. Anfang
  • makroökonomische Politik
  • industrielle Entwicklung
  • CSO-Einblick
  • Bedrohungsdaten
  • Datensicherheit
  • Datenschutz
  • Cloud-Sicherheit
  • DE
    • CN
    • EN
    • RU
    • TW
    • JP
    • KR
Eintragen Registrieren Sie sich
Kreativzentrum
  1. SicherheitschefStartseite
  2. Erfassen von Informationen

GitLab veröffentlicht Sicherheitspatches zur Behebung hochriskanter Schwachstellen

Sicherheitschef - 14. Januar 2024 p.m. 6:36 - Erfassen von Informationen - 9621 Ansichten

GitLab hat ein Sicherheitsupdate veröffentlicht, das zwei kritische Sicherheitslücken behebt. Eine davon (CVE-2023-7028) ermöglicht es einem Angreifer, einen Fehler im Mailbox-Authentifizierungsprozess auszunutzen, um ein Benutzerkonto zu kapern, indem er eine E-Mail zum Zurücksetzen des Passworts an eine nicht authentifizierte Mailbox sendet. Die Schwachstelle betrifft mehrere Versionen der GitLab Community Edition (CE) und der Enterprise Edition (EE). GitLab hat einen Fix veröffentlicht und empfiehlt den Benutzern, so bald wie möglich auf die korrigierte Version zu aktualisieren und die doppelte Authentifizierung für zusätzliche Sicherheit zu aktivieren.

skizziert.

GitLab hat ein Sicherheitsupdate veröffentlicht, das zwei kritische Sicherheitslücken behebt, von denen eine für das Hijacking von Konten ohne Benutzerinteraktion ausgenutzt werden kann.

Details zur Schwachstelle

CVE-2023-7028

Die Sicherheitslücke mit der Nummer CVE-2023-7028 erhielt im CVSS-Scoring-System die höchste Bewertung von 10,0 und ermöglicht es einem Angreifer, ein Konto zu kapern, indem er einfach eine E-Mail zum Zurücksetzen des Passworts an eine nicht authentifizierte E-Mail-Adresse sendet.

Die Schwachstelle ist auf einen Fehler im Mailbox-Validierungsprozess zurückzuführen, der es Benutzern ermöglicht, ihre Passwörter über eine zweite Mailbox zurückzusetzen.

betroffene Version

Alle nicht verwalteten GitLab Community Edition (CE) und Enterprise Edition (EE) Instanzen mit den folgenden Versionen sind betroffen:

  • Version 16.1, weniger als 16.1.6
  • Version 16.2, weniger als 16.2.9
  • Version 16.3, weniger als 16.3.7
  • Version 16.4, weniger als 16.4.5
  • Version 16.5, weniger als 16.5.6
  • Version 16.6, weniger als 16.6.4
  • Version 16.7, weniger als 16.7.2

Maßnahmen zur Wiederherstellung

GitLab hat die Schwachstelle in den GitLab-Versionen 16.5.6, 16.6.4 und 16.7.2 behoben und den Fix auf die Versionen 16.1.6, 16.2.9, 16.3.7 und 16.4.5 portiert.

Anregung

Um potenzielle Bedrohungen abzuschwächen, wird empfohlen, Ihre Instanz so bald wie möglich auf die korrigierte Version zu aktualisieren und die doppelte Authentifizierung zu aktivieren, insbesondere für Benutzer mit erhöhten Rechten, und die doppelte Authentifizierung auch dann zu überprüfen, wenn Sie sie bereits aktiviert haben.

Originalartikel von Chief Security Officer, bei Vervielfältigung bitte angeben: https://www.cncso.com/de/gitlab-releases-security-patch-to-fixed-high-risk-vulnerabilities.html

2FA-VerifizierungCVE-2023-7028GitLab-SicherheitsbulletinGitLab-SchwachstellenAccount-Hijacking-Angriff
Wie (0)
0 0
Poster generieren

Über den Autor.

Sicherheitschef

Sicherheitschef

137 Beiträge
4 Kommentare
1 Fragen
3 antwortet
6 Anhänger
Verantwortlicher für die Sicherheit (cncso.com)
Fünf Jahre sichere Betriebspraxis - Zusammenfassung und Zukunftsperspektiven
Vorherige 12. Januar 2024 p.m. 9:25
Kritische Sicherheitslücke bei der Remotecodeausführung (RCE) in SRX-Firewalls und EX-Switches von Juniper gefunden
Weiter 14. Januar 2024 p.m. 7:45
Sicherheitschef
Sicherheitschef
Sicherheitschef

Verantwortlicher für die Sicherheit (cncso.com)

137 Beiträge
4 Kommentare
1 Fragen
3 antwortet
6 Anhänger

Verzeichnis (auf der Festplatte des Computers)Inhaltsverzeichnis umschaltenUmschalten auf

  • GitLab veröffentlicht Sicherheitspatches zur Behebung hochriskanter Schwachstellen
      • skizziert.
      • Details zur Schwachstelle
      • betroffene Version
      • Maßnahmen zur Wiederherstellung
      • Anregung

Top-Auswahl

  • Google Zero Trust Architektur Praktiken
    275.1K

    Google Zero Trust Architektur Praktiken

  • WPS Office für Windows behandelt eine Art OLE-Mechanismus-Remotecode-Schwachstelle

    WPS Office für Windows behandelt eine Art OLE-Mechanismus-Remotecode-Schwachstelle

    61.8K
  • Sicherheitslücke in der StripChat-Website für Erwachsenenvideos, Leck in den sensiblen Daten von zehn Millionen Nutzern

    Sicherheitslücke in der StripChat-Website für Erwachsenenvideos, Leck in den sensiblen Daten von zehn Millionen Nutzern

    52.4K
  • AliCloud Zero Trust Practices: Identitäts- und Netzwerk-Mikroisolierung in Produktionsnetzwerken

    AliCloud Zero Trust Practices: Identitäts- und Netzwerk-Mikroisolierung in Produktionsnetzwerken

    34.6K
  • Praxis und Erforschung des Schutzes personenbezogener Verbraucherdaten in Geschäftsszenarien zum Mitnehmen

    Praxis und Erforschung des Schutzes personenbezogener Verbraucherdaten in Geschäftsszenarien zum Mitnehmen

    27.0K
  • AIGC AI-Sicherheitsbericht 2024

    AIGC AI-Sicherheitsbericht 2024

    26.5K
  • Parallele Sicherheitsabschnitte: Native Sicherheitsinfrastruktur der nächsten Generation

    Parallele Sicherheitsabschnitte: Native Sicherheitsinfrastruktur der nächsten Generation

    24.8K
  • Neue Infrastruktur für Sicherheit: Alis Plan für Datenbestände

    Neue Infrastruktur für Sicherheit: Alis Plan für Datenbestände

    24.5K
  • [Seriös] Open Source Apache Log4j Sicherheitslücke bei der Remotecodeausführung

    [Seriös] Open Source Apache Log4j Sicherheitslücke bei der Remotecodeausführung

    22.2K
  • Chinas neue Entwicklung im digitalen Zeitalter, Cybersicherheit tritt in eine neue Ära ein

    Chinas neue Entwicklung im digitalen Zeitalter, Cybersicherheit tritt in eine neue Ära ein

    21.8K
Sicherheitschef
  • Abb. Anfang
  • Kreativzentrum
  • Datenschutzbestimmungen
  • persönliches Zentrum
  • Über uns
  • Lageplan
  • CN
  • EN
  • DE

Copyright © 2020 Chief Security Officer Alle Rechte vorbehalten.
浙ICP备2023041448号 | Büro für öffentliche Sicherheit in Zhejiang Nr. 33011002017423