首席安全官
  • 首页
  • 宏觀政策
  • 產業發展
  • CSO·洞見
  • 威脅情報
  • 資料安全
  • 隱私保護
  • 雲端安全
  • TW
    • CN
    • EN
    • DE
    • RU
    • JP
    • KR
登入 註冊
創作中心
  1. 首席安全官首頁
  2. 情報收集

GitLab 发布安全补丁修复高危漏洞

首席安全官 • 2024年1月14日 下午6:36 • 情報收集 • 9618 views

GitLab发布了一项安全更新,修复了两个严重漏洞,其中一个漏洞(CVE-2023-7028)允许攻击者利用邮箱验证过程中的缺陷,通过向未经验证的邮箱发送密码重置邮件来劫持用户账号。该漏洞影响GitLab社区版(CE)和企业版(EE)的多个版本。GitLab已发布修复程序并建议用户尽快升级到修复版本,并启用双重身份验证以增加安全性。

概述

GitLab 发布安全更新,修复了两个严重漏洞,其中一个漏洞无需用户交互即可被利用进行账号劫持。

漏洞详情

CVE-2023-7028

该漏洞编号为 CVE-2023-7028,在 CVSS 评分系统中获得最高级别的 10.0 评分,攻击者只需向未经验证的邮箱发送密码重置邮件,即可劫持账号。

漏洞源于邮箱验证过程中的一个缺陷,允许用户通过次要邮箱重置密码。

受影响版本

所有未托管的 GitLab 社区版 (CE) 和企业版 (EE) 实例,如使用以下版本,均受影响:

  • 16.1 版本,小于 16.1.6
  • 16.2 版本,小于 16.2.9
  • 16.3 版本,小于 16.3.7
  • 16.4 版本,小于 16.4.5
  • 16.5 版本,小于 16.5.6
  • 16.6 版本,小于 16.6.4
  • 16.7 版本,小于 16.7.2

修复措施

GitLab 表示,该公司在 GitLab 16.5.6、16.6.4 和 16.7.2 版本中修复了该漏洞,并将修复程序移植到 16.1.6、16.2.9、16.3.7 和 16.4.5 版本。

建议

为了减轻潜在威胁,建议您尽快将实例升级到已修复的版本,并启用双重身份验证,尤其是对于拥有更高权限的用户,即使您之前已经启用了双重身份验证,也请再次确认。

原创文章,作者:首席安全官,如若转载,请注明出处:https://www.cncso.com/tw/gitlab-releases-security-patch-to-fixed-high-risk-vulnerabilities.html

2FA验证CVE-2023-7028GitLab安全公告GitLab漏洞账号劫持攻击
讚! (0)
0 0
Generate poster

關於作者

首席安全官

首席安全官

137 文章
4 評論
1 問題
3 回答
6 粉絲
首席安全官(cncso.com)
五年安全运营实践总结与未来思考
Previous 2024年1月12日 下午9:25
Juniper SRX防火墙和EX交换机发现严重远程代码执行(RCE)漏洞
Next 2024年1月14日 下午7:45
首席安全官
首席安全官
首席安全官

首席安全官(cncso.com)

137 文章
4 評論
1 問題
3 回答
6 粉絲

目錄Toggle Table of ContentToggle

  • GitLab 发布安全补丁修复高危漏洞
      • 概述
      • 漏洞详情
      • 受影响版本
      • 修复措施
      • 建议

热门推荐

  • Google 零信任架構實踐
    275.1K

    Google 零信任架構實踐

  • WPS Office for windows在處理某種OLE機制遠端程式碼漏洞

    WPS Office for windows在處理某種OLE機制遠端程式碼漏洞

    61.8K
  • StripChat成人影片網站漏洞,數千萬用戶敏感資料洩露

    StripChat成人影片網站漏洞,數千萬用戶敏感資料洩露

    52.4K
  • 阿里雲零信任實務:生產網路中的身分與網路微隔離

    阿里雲零信任實務:生產網路中的身分與網路微隔離

    34.6K
  • 外送業務場景下消費者個人資訊保護實務與探索

    外送業務場景下消費者個人資訊保護實務與探索

    27.0K
  • 2024年AIGC人工智能安全报告

    2024年AIGC人工智能安全报告

    26.5K
  • 安全平行切面:下一代原生安全基礎設施

    安全平行切面:下一代原生安全基礎設施

    24.8K
  • 安全新基建:阿里資料資產藍圖

    安全新基建:阿里資料資產藍圖

    24.5K
  • 【嚴重】開源Apache Log4j遠端程式碼執行漏洞

    【嚴重】開源Apache Log4j遠端程式碼執行漏洞

    22.2K
  • 中國數位時代新發展,網路安全進入新時代

    中國數位時代新發展,網路安全進入新時代

    21.8K
首席安全官
  • 首页
  • 創作中心
  • 隱私權政策
  • 個人中心
  • 關於我們
  • 網站地圖
  • CN
  • EN
  • DE

Copyright © 2020 首席安全官版權所有.
浙ICP备2023041448号 | 浙公網安備33011002017423號