欢迎访问厦门医学院信息中心!

工作动态

通知公告

您的位置: 首页 > 工作动态 > 通知公告 > 正文

2024年1月关于GitLab 任意用户密码重置漏洞安全通告

时间:2024-01-12   来源:    阅读:次

2024年1月12日,我中心收到一则GitLab 组件存在任意用户密码重置漏洞的信息,该漏洞是由于开发者在开发时没有对各项参数进行准确的校验造成的,攻击者可利用该漏洞在未授权的情况下,进行任意用户密码重置,最终导致用户账户被攻击者接管。

漏洞编号:CVE-2023-7028,漏洞威胁等级:高危。

组件介绍:

GitLab 是一个用于仓库管理系统的开源项目,使用 Git 作为代码管理工具,

并在此基础上搭建起来的 web 服务。

影响范围:

目前受影响的 GitLab 版本:

16.1 ≤ GitLab < 16.1.5、16.2 ≤ GitLab < 16.2.8、16.3 ≤ GitLab < 16.3.6、16.4 ≤ GitLab < 16.4.4、16.5 ≤ GitLab < 16.5.6、16.6 ≤ GitLab < 16.6.4、16.7 ≤ GitLab < 16.7.2

利用条件:

1、用户认证:否

2、前置条件:默认配置

3、触发方式:远程

官方解决方案:

当前官方已发布最新版本:https://about.gitlab.com/。

信息中心建议受影响的部门及时更新升级到最新版本,避免漏洞被恶意利用,并做好二次核查。

若有疑问请联系信息中心。

信息中心

2024年1月12日

 

请升级浏览器版本

你正在使用旧版本浏览器。请升级浏览器以获得更好的体验。