首席安全官
  • 宏观政策
  • 产业发展
  • CSO·洞见
  • 威胁情报
  • 数据安全
  • 隐私保护
  • 云安全
  • zh_CNCN
    • en_USEN
    • de_DEDE
    • ru_RURU
    • zh_TWTW
    • jaJP
    • ko_KRKR
登录 注册
创作中心
  1. 首席安全官首页
  2. 情报收集

GitLab 发布安全补丁修复高危漏洞

首席安全官 • 2024年1月14日 下午6:36 • 情报收集 • 阅读 5325

GitLab发布了一项安全更新,修复了两个严重漏洞,其中一个漏洞(CVE-2023-7028)允许攻击者利用邮箱验证过程中的缺陷,通过向未经验证的邮箱发送密码重置邮件来劫持用户账号。该漏洞影响GitLab社区版(CE)和企业版(EE)的多个版本。GitLab已发布修复程序并建议用户尽快升级到修复版本,并启用双重身份验证以增加安全性。

目录

  • 概述
  • 漏洞详情
  • 受影响版本
  • 修复措施
  • 建议

概述

GitLab 发布安全更新,修复了两个严重漏洞,其中一个漏洞无需用户交互即可被利用进行账号劫持。

漏洞详情

CVE-2023-7028

该漏洞编号为 CVE-2023-7028,在 CVSS 评分系统中获得最高级别的 10.0 评分,攻击者只需向未经验证的邮箱发送密码重置邮件,即可劫持账号。

漏洞源于邮箱验证过程中的一个缺陷,允许用户通过次要邮箱重置密码。

受影响版本

所有未托管的 GitLab 社区版 (CE) 和企业版 (EE) 实例,如使用以下版本,均受影响:

  • 16.1 版本,小于 16.1.6
  • 16.2 版本,小于 16.2.9
  • 16.3 版本,小于 16.3.7
  • 16.4 版本,小于 16.4.5
  • 16.5 版本,小于 16.5.6
  • 16.6 版本,小于 16.6.4
  • 16.7 版本,小于 16.7.2

修复措施

GitLab 表示,该公司在 GitLab 16.5.6、16.6.4 和 16.7.2 版本中修复了该漏洞,并将修复程序移植到 16.1.6、16.2.9、16.3.7 和 16.4.5 版本。

建议

为了减轻潜在威胁,建议您尽快将实例升级到已修复的版本,并启用双重身份验证,尤其是对于拥有更高权限的用户,即使您之前已经启用了双重身份验证,也请再次确认。

原创文章,作者:首席安全官,如若转载,请注明出处:https://cncso.com/gitlab-releases-security-patch-to-fixed-high-risk-vulnerabilities.html

2FA验证CVE-2023-7028GitLab安全公告GitLab漏洞账号劫持攻击
赞 (0)
0 0
生成海报

关于作者

首席安全官

首席安全官

107 文章
4 评论
1 问题
3 回答
4 粉丝
首席安全官(cncso.com)
五年安全运营实践总结与未来思考
上一篇 2024年1月12日 下午9:25
Juniper SRX防火墙和EX交换机发现严重远程代码执行(RCE)漏洞
下一篇 2024年1月14日 下午7:45
首席安全官
首席安全官
首席安全官

首席安全官(cncso.com)

107 文章
4 评论
1 问题
3 回答
4 粉丝

最近文章

  • Apple iMessage Zero-Click(零点击)漏洞(CVE-2025-43200)
  • Google chrome V8 JavaScript引擎越界读写漏洞(CVE-2025-5419)
  • AI零点击漏洞:可窃取Microsoft 365 Copilot数据
  • 新兴市场的网络安全经济学
  • 2024年全球 DevSecOps现状调查报告
  • CVE-2025-21298:Microsoft Outlook 0-Click远程代码执行漏洞
  • CVE-2025-0411:7-Zip 远程代码执行安全漏洞
  • “伏特台风”III——解密美政府实施网络间谍和虚假信息行动
  • CVE-2024-38063 Windows TCP/IP堆栈 IPv6 数据包任意代码执行漏洞
  • CVE-2024-21733 Apache Tomcat HTTP 请求高危信息泄露漏洞

推荐阅读

  • Apple iMessage Zero-Click(零点击)漏洞(CVE-2025-43200)

    Apple iMessage Zero-Click(零点击)漏洞(CVE-2025-43200)

    2025年6月15日

  • Google chrome V8 JavaScript引擎越界读写漏洞(CVE-2025-5419)

    Google chrome V8 JavaScript引擎越界读写漏洞(CVE-2025-5419)

    2025年6月12日

  • AI零点击漏洞:可窃取Microsoft 365 Copilot数据

    AI零点击漏洞:可窃取Microsoft 365 Copilot数据

    2025年6月12日

  • Co daje licencja Curacao w Vox Casino i jak chroni gracza

    Co daje licencja Curacao w Vox Casino i jak chroni gracza

    2025年3月31日

  • 新兴市场的网络安全经济学

    新兴市场的网络安全经济学

    2025年3月1日

  • 《个人信息保护合规审计管理办法》解读

    《个人信息保护合规审计管理办法》解读

    2025年2月17日

  • 2024年全球 DevSecOps现状调查报告

    2024年全球 DevSecOps现状调查报告

    2025年2月13日

  • CVE-2025-21298:Microsoft Outlook  0-Click远程代码执行漏洞

    CVE-2025-21298:Microsoft Outlook 0-Click远程代码执行漏洞

    2025年1月23日

  • CVE-2025-0411:7-Zip 远程代码执行安全漏洞

    CVE-2025-0411:7-Zip 远程代码执行安全漏洞

    2025年1月21日

  • “伏特台风”III——解密美政府实施网络间谍和虚假信息行动

    “伏特台风”III——解密美政府实施网络间谍和虚假信息行动

    2024年10月18日

首席安全官
  • 首页
  • 我的帐户
  • 创作中心
  • 隐私政策
  • 安全社区
  • 关于我们
  • 网站地图

Copyright © 2020 首席安全官 版权所有.

浙ICP备2023041448号 浙公网安备33011002017423号