главный офицер безопасности
  • макрополитика
  • Индустриальное развитие
  • ОГО·Инсайт
  • Разведка угроз
  • Безопасность данных
  • защита конфиденциальности
  • Облачная безопасность
  • ru_RURU
    • en_USEN
    • de_DEDE
    • zh_CNCN
    • zh_TWTW
    • jaJP
    • ko_KRKR
Войти Зарегистрироваться
Творческий центр
  1. главный офицер безопасностиДом
  2. сбор разведданных

GitLab выпускает исправления безопасности для устранения уязвимостей высокого риска

главный офицер безопасности • 14 января 2024 г. пп6:36 • сбор разведданных • просмотров: 8463

Компания GitLab выпустила обновление безопасности, устраняющее две критические уязвимости, одна из которых (CVE-2023-7028) позволяет злоумышленнику использовать недостаток в процессе аутентификации почтового ящика для захвата учетной записи пользователя путем отправки письма со сбросом пароля на неаутентифицированный почтовый ящик. Уязвимость затрагивает несколько версий GitLab Community Edition (CE) и Enterprise Edition (EE). GitLab выпустила исправление и рекомендует пользователям как можно скорее обновиться до исправленной версии и включить двойную аутентификацию для дополнительной безопасности.

Оглавление

  • в общих чертах
  • Подробности об уязвимости
  • Затронутые версии
  • Восстановительные мероприятия
  • предложение

в общих чертах

Компания GitLab выпустила обновление безопасности, устраняющее две критические уязвимости, одна из которых может быть использована для захвата учетной записи без участия пользователя.

Подробности об уязвимости

CVE-2023-7028

Уязвимость под номером CVE-2023-7028 получила наивысшую оценку 10.0 в системе CVSS и позволяет злоумышленнику захватить учетную запись, просто отправив письмо со сбросом пароля на неаутентифицированный адрес электронной почты.

Уязвимость связана с недостатком в процессе проверки почтовых ящиков, который позволяет пользователям сбрасывать свои пароли через вторичный почтовый ящик.

Затронутые версии

Затронуты все неуправляемые экземпляры GitLab Community Edition (CE) и Enterprise Edition (EE) со следующими версиями:

  • Версия 16.1, менее 16.1.6
  • Версия 16.2, менее 16.2.9
  • Версия 16.3, менее 16.3.7
  • Версия 16.4, менее 16.4.5
  • Версия 16.5, менее 16.5.6
  • Версия 16.6, менее 16.6.4
  • Версия 16.7, менее 16.7.2

Восстановительные мероприятия

Компания GitLab заявила, что устранила уязвимость в GitLab версий 16.5.6, 16.6.4 и 16.7.2 и перенесла исправление в версии 16.1.6, 16.2.9, 16.3.7 и 16.4.5.

предложение

Для снижения потенциальных угроз рекомендуется как можно скорее обновить экземпляр до исправленной версии и включить двойную аутентификацию, особенно для пользователей с повышенными привилегиями, а также перепроверить, даже если вы уже включили двойную аутентификацию.

Оригинальная статья написана Chief Security Officer, при воспроизведении просьба указывать: https://www.cncso.com/ru/gitlab-releases-security-patch-to-fixed-high-risk-vulnerabilities.html.

Верификация 2FACVE-2023-7028Бюллетень безопасности GitLabУязвимости GitLabАтака на перехват учетной записи
Нравиться (0)
0 0
Создать плакат

Об авторе

главный офицер безопасности

главный офицер безопасности

126 посты
4 комментарии
1 вопросы
3 ответы
5 последователи
Начальник службы безопасности (cncso.com)
Пять лет практики безопасной эксплуатации: итоги и перспективы
Предыдущий 12 января 2024 г. пп9:25
Найдена критическая уязвимость удаленного выполнения кода (RCE) в брандмауэрах Juniper SRX и коммутаторах EX
Следующий 14 января 2024 года пп7:45
главный офицер безопасности
главный офицер безопасности
главный офицер безопасности

Начальник службы безопасности (cncso.com)

126 посты
4 комментарии
1 вопросы
3 ответы
5 последователи

Недавние Посты

  • CSO:2025年中国网络安全从合规到AI驱动风险治理趋势
  • Data Security Intelligence: управляемая искусственным интеллектом парадигма для защиты безопасности корпоративных данных нового поколения
  • AI Security:Отчет об анализе поверхности атаки искусственного интеллекта на 2026 год
  • Глобальный ландшафт кибератак и угроз безопасности искусственного интеллекта - отчет за 2025 год
  • Безопасность ИИ: создание системы безопасности корпоративного ИИ на основе методологии ATT&CK
  • Безопасность ИИ IDE: анализ атак на антигравитационную цепочку поставок Cursor Windsurf Google
  • CSO:Искусственный интеллект (ИИ) Кибератаки и защита Статистика, тенденции, затраты и отчет о безопасности обороны 2025 года
  • CSO: Руководство для директора по безопасности по полной защите данных искусственного интеллекта
  • MCP Governance Framework: как построить модель безопасности нового поколения, противостоящую сверхспособностям ИИ
  • Архитектура безопасности ИИ: от возможностей ИИ к платформам безопасности на практике на местах

Рекомендуем к прочтению

  • CSO:2025年中国网络安全从合规到AI驱动风险治理趋势

    CSO:2025年中国网络安全从合规到AI驱动风险治理趋势

    2026年1月18日

  • Data Security Intelligence: управляемая искусственным интеллектом парадигма для защиты безопасности корпоративных данных нового поколения

    Data Security Intelligence: управляемая искусственным интеллектом парадигма для защиты безопасности корпоративных данных нового поколения

    Письмо Постоянного представителя от 13 января 2026 года

  • AI Security:Отчет об анализе поверхности атаки искусственного интеллекта на 2026 год

    AI Security:Отчет об анализе поверхности атаки искусственного интеллекта на 2026 год

    Письмо от 10 января 2026 года от Постоянного представителя

  • Глобальный ландшафт кибератак и угроз безопасности искусственного интеллекта - отчет за 2025 год

    Глобальный ландшафт кибератак и угроз безопасности искусственного интеллекта - отчет за 2025 год

    Письмо Постоянного представителя от 9 января 2026 года

  • Безопасность ИИ: создание системы безопасности корпоративного ИИ на основе методологии ATT&CK

    Безопасность ИИ: создание системы безопасности корпоративного ИИ на основе методологии ATT&CK

    Письмо Постоянного представителя от 9 января 2026 года

  • Безопасность ИИ IDE: анализ атак на антигравитационную цепочку поставок Cursor Windsurf Google

    Безопасность ИИ IDE: анализ атак на антигравитационную цепочку поставок Cursor Windsurf Google

    Письмо от 7 января 2026 года от Постоянного представителя

  • Безопасность больших моделей: введение и анализ открытого фреймворка Guardrails security fence

    Безопасность больших моделей: введение и анализ открытого фреймворка Guardrails security fence

    Письмо от 6 января 2026 года от Постоянного представителя

  • CSO:Искусственный интеллект (ИИ) Кибератаки и защита Статистика, тенденции, затраты и отчет о безопасности обороны 2025 года

    CSO:Искусственный интеллект (ИИ) Кибератаки и защита Статистика, тенденции, затраты и отчет о безопасности обороны 2025 года

    Письмо от 4 января 2026 года от Постоянного представителя

  • CSO: Руководство для директора по безопасности по полной защите данных искусственного интеллекта

    CSO: Руководство для директора по безопасности по полной защите данных искусственного интеллекта

    31 декабря 2025 года

  • MCP Governance Framework: как построить модель безопасности нового поколения, противостоящую сверхспособностям ИИ

    MCP Governance Framework: как построить модель безопасности нового поколения, противостоящую сверхспособностям ИИ

    30 декабря 2025 г.

главный офицер безопасности
  • рис. начало
  • Мой счет
  • Творческий центр
  • политика конфиденциальности
  • безопасное сообщество
  • о нас
  • Карта сайта

Copyright © 2020. Все права защищены.
浙ICP备2023041448号 | Служба безопасности общественной сети Чжэцзян № 33011002017423