首席安全官
  • 首页
  • 宏观政策
  • 产业发展
  • CSO·洞见
  • 威胁情报
  • 数据安全
  • 隐私保护
  • 云安全
  • CN
    • EN
    • DE
    • RU
    • TW
    • JP
    • KR
登录 注册
创作中心
  1. 首席安全官首页
  2. 情报收集

GitLab 发布安全补丁修复高危漏洞

首席安全官 • 2024年1月14日 下午6:36 • 情报收集 • 阅读 9620

GitLab发布了一项安全更新,修复了两个严重漏洞,其中一个漏洞(CVE-2023-7028)允许攻击者利用邮箱验证过程中的缺陷,通过向未经验证的邮箱发送密码重置邮件来劫持用户账号。该漏洞影响GitLab社区版(CE)和企业版(EE)的多个版本。GitLab已发布修复程序并建议用户尽快升级到修复版本,并启用双重身份验证以增加安全性。

概述

GitLab 发布安全更新,修复了两个严重漏洞,其中一个漏洞无需用户交互即可被利用进行账号劫持。

漏洞详情

CVE-2023-7028

该漏洞编号为 CVE-2023-7028,在 CVSS 评分系统中获得最高级别的 10.0 评分,攻击者只需向未经验证的邮箱发送密码重置邮件,即可劫持账号。

漏洞源于邮箱验证过程中的一个缺陷,允许用户通过次要邮箱重置密码。

受影响版本

所有未托管的 GitLab 社区版 (CE) 和企业版 (EE) 实例,如使用以下版本,均受影响:

  • 16.1 版本,小于 16.1.6
  • 16.2 版本,小于 16.2.9
  • 16.3 版本,小于 16.3.7
  • 16.4 版本,小于 16.4.5
  • 16.5 版本,小于 16.5.6
  • 16.6 版本,小于 16.6.4
  • 16.7 版本,小于 16.7.2

修复措施

GitLab 表示,该公司在 GitLab 16.5.6、16.6.4 和 16.7.2 版本中修复了该漏洞,并将修复程序移植到 16.1.6、16.2.9、16.3.7 和 16.4.5 版本。

建议

为了减轻潜在威胁,建议您尽快将实例升级到已修复的版本,并启用双重身份验证,尤其是对于拥有更高权限的用户,即使您之前已经启用了双重身份验证,也请再次确认。

原创文章,作者:首席安全官,如若转载,请注明出处:https://www.cncso.com/gitlab-releases-security-patch-to-fixed-high-risk-vulnerabilities.html

2FA验证CVE-2023-7028GitLab安全公告GitLab漏洞账号劫持攻击
赞 (0)
0 0
生成海报

关于作者

首席安全官

首席安全官

137 文章
4 评论
1 问题
3 回答
6 粉丝
首席安全官(cncso.com)
五年安全运营实践总结与未来思考
上一篇 2024年1月12日 下午9:25
Juniper SRX防火墙和EX交换机发现严重远程代码执行(RCE)漏洞
下一篇 2024年1月14日 下午7:45
首席安全官
首席安全官
首席安全官

首席安全官(cncso.com)

137 文章
4 评论
1 问题
3 回答
6 粉丝

目录Toggle Table of ContentToggle

  • GitLab 发布安全补丁修复高危漏洞
      • 概述
      • 漏洞详情
      • 受影响版本
      • 修复措施
      • 建议

热门推荐

  • Google 零信任架构实践
    275.1K

    Google 零信任架构实践

  • WPS Office for windows在处理某种OLE机制远程代码漏洞

    WPS Office for windows在处理某种OLE机制远程代码漏洞

    61.8K
  • StripChat成人视频网站漏洞,数千万用户敏感数据泄露

    StripChat成人视频网站漏洞,数千万用户敏感数据泄露

    52.4K
  • 阿里云零信任实践:生产网中的身份和网络微隔离

    阿里云零信任实践:生产网中的身份和网络微隔离

    34.6K
  • 外卖业务场景下消费者个人信息保护实践与探索

    外卖业务场景下消费者个人信息保护实践与探索

    27.0K
  • 2024年AIGC人工智能安全报告

    2024年AIGC人工智能安全报告

    26.5K
  • 安全平行切面:下一代原生安全基础设施

    安全平行切面:下一代原生安全基础设施

    24.8K
  • 安全新基建:阿里数据资产蓝图

    安全新基建:阿里数据资产蓝图

    24.5K
  • 【严重】开源Apache Log4j远程代码执行漏洞

    【严重】开源Apache Log4j远程代码执行漏洞

    22.2K
  • 中国数字化时代新发展,网络安全进入新时代

    中国数字化时代新发展,网络安全进入新时代

    21.8K
首席安全官
  • 首页
  • 创作中心
  • 隐私政策
  • 个人中心
  • 关于我们
  • 网站地图
  • CN
  • EN
  • DE

Copyright © 2020 首席安全官 版权所有.
浙ICP备2023041448号 | 浙公网安备33011002017423号