главный офицер безопасности
  • рис. начало
  • макрополитика
  • Индустриальное развитие
  • ОГО·Инсайт
  • Разведка угроз
  • Безопасность данных
  • защита конфиденциальности
  • Облачная безопасность
  • RU
    • CN
    • EN
    • DE
    • TW
    • JP
    • KR
Войти Зарегистрироваться
Творческий центр
  1. главный офицер безопасностиГлавная
  2. сбор разведданных

GitLab выпускает исправления безопасности для устранения уязвимостей высокого риска

главный офицер безопасности • 14 января 2024 г. пп6:36 • сбор разведданных • 9634 views

Компания GitLab выпустила обновление безопасности, устраняющее две критические уязвимости, одна из которых (CVE-2023-7028) позволяет злоумышленнику использовать недостаток в процессе аутентификации почтового ящика для захвата учетной записи пользователя путем отправки письма со сбросом пароля на неаутентифицированный почтовый ящик. Уязвимость затрагивает несколько версий GitLab Community Edition (CE) и Enterprise Edition (EE). GitLab выпустила исправление и рекомендует пользователям как можно скорее обновиться до исправленной версии и включить двойную аутентификацию для дополнительной безопасности.

в общих чертах

Компания GitLab выпустила обновление безопасности, устраняющее две критические уязвимости, одна из которых может быть использована для захвата учетной записи без участия пользователя.

Подробности об уязвимости

CVE-2023-7028

Уязвимость под номером CVE-2023-7028 получила наивысшую оценку 10.0 в системе CVSS и позволяет злоумышленнику захватить учетную запись, просто отправив письмо со сбросом пароля на неаутентифицированный адрес электронной почты.

Уязвимость связана с недостатком в процессе проверки почтовых ящиков, который позволяет пользователям сбрасывать свои пароли через вторичный почтовый ящик.

Затронутые версии

Затронуты все неуправляемые экземпляры GitLab Community Edition (CE) и Enterprise Edition (EE) со следующими версиями:

  • Версия 16.1, менее 16.1.6
  • Версия 16.2, менее 16.2.9
  • Версия 16.3, менее 16.3.7
  • Версия 16.4, менее 16.4.5
  • Версия 16.5, менее 16.5.6
  • Версия 16.6, менее 16.6.4
  • Версия 16.7, менее 16.7.2

Восстановительные мероприятия

Компания GitLab заявила, что устранила уязвимость в GitLab версий 16.5.6, 16.6.4 и 16.7.2 и перенесла исправление в версии 16.1.6, 16.2.9, 16.3.7 и 16.4.5.

предложение

Для снижения потенциальных угроз рекомендуется как можно скорее обновить экземпляр до исправленной версии и включить двойную аутентификацию, особенно для пользователей с повышенными привилегиями, а также перепроверить, даже если вы уже включили двойную аутентификацию.

Оригинальная статья написана Chief Security Officer, при воспроизведении просьба указывать: https://www.cncso.com/ru/gitlab-releases-security-patch-to-fixed-high-risk-vulnerabilities.html.

Верификация 2FACVE-2023-7028Бюллетень безопасности GitLabУязвимости GitLabАтака на перехват учетной записи
Например, (0)
0 0
Создать плакат

Об авторе

главный офицер безопасности

главный офицер безопасности

137 посты
4 комментарии
1 вопросы
3 ответы
6 последователи
Начальник службы безопасности (cncso.com)
Пять лет практики безопасной эксплуатации: итоги и перспективы
Предыдущий 12 января 2024 г. пп9:25
Найдена критическая уязвимость удаленного выполнения кода (RCE) в брандмауэрах Juniper SRX и коммутаторах EX
Следующий 14 января 2024 года пп7:45
главный офицер безопасности
главный офицер безопасности
главный офицер безопасности

Начальник службы безопасности (cncso.com)

137 посты
4 комментарии
1 вопросы
3 ответы
6 последователи

ОглавлениеПереключить оглавлениеПереключать

  • GitLab выпускает исправления безопасности для устранения уязвимостей высокого риска
      • в общих чертах
      • Подробности об уязвимости
      • Затронутые версии
      • Восстановительные мероприятия
      • предложение

Лучшие подборки

  • Практика архитектуры Google Zero Trust
    275.1K

    Практика архитектуры Google Zero Trust

  • WPS Office для Windows имеет дело с определенной уязвимостью удаленного кода механизма OLE.

    WPS Office для Windows имеет дело с определенной уязвимостью удаленного кода механизма OLE.

    61.9K
  • Уязвимость веб-сайта видео для взрослых StripChat приводит к утечке конфиденциальных данных десятков миллионов пользователей

    Уязвимость веб-сайта видео для взрослых StripChat приводит к утечке конфиденциальных данных десятков миллионов пользователей

    52.5K
  • Практика Alibaba Cloud Zero Trust: микроизоляция идентичности и сети в производственных сетях

    Практика Alibaba Cloud Zero Trust: микроизоляция идентичности и сети в производственных сетях

    34.6K
  • Практика и исследование защиты личной информации потребителей в бизнес-сценариях на вынос

    Практика и исследование защиты личной информации потребителей в бизнес-сценариях на вынос

    27.1K
  • AIGC AI Safety Report 2024

    AIGC AI Safety Report 2024

    26.5K
  • Security Parallel: собственная инфраструктура безопасности нового поколения

    Security Parallel: собственная инфраструктура безопасности нового поколения

    24.8K
  • Новая безопасная инфраструктура: план активов данных Alibaba

    Новая безопасная инфраструктура: план активов данных Alibaba

    24.6K
  • [Критическое] Уязвимость удаленного выполнения кода в Apache Log4j с открытым исходным кодом

    [Критическое] Уязвимость удаленного выполнения кода в Apache Log4j с открытым исходным кодом

    22.2K
  • Новое развитие Китая в цифровую эпоху, сетевая безопасность вступила в новую эру

    Новое развитие Китая в цифровую эпоху, сетевая безопасность вступила в новую эру

    21.8K
главный офицер безопасности
  • рис. начало
  • Творческий центр
  • политика конфиденциальности
  • Персональный центр
  • о нас
  • Карта сайта
  • CN
  • EN
  • DE

Copyright © 2020. Все права защищены.
浙ICP备2023041448号 | Служба безопасности общественной сети Чжэцзян № 33011002017423