2024年1月12日,我中心收到一则GitLab 组件存在任意用户密码重置漏洞的信息,该漏洞是由于开发者在开发时没有对各项参数进行准确的校验造成的,攻击者可利用该漏洞在未授权的情况下,进行任意用户密码重置,最终导致用户账户被攻击者接管。
漏洞编号:CVE-2023-7028,漏洞威胁等级:高危。
组件介绍:
GitLab 是一个用于仓库管理系统的开源项目,使用 Git 作为代码管理工具,
并在此基础上搭建起来的 web 服务。
影响范围:
目前受影响的 GitLab 版本:
16.1 ≤ GitLab < 16.1.5、16.2 ≤ GitLab < 16.2.8、16.3 ≤ GitLab < 16.3.6、16.4 ≤ GitLab < 16.4.4、16.5 ≤ GitLab < 16.5.6、16.6 ≤ GitLab < 16.6.4、16.7 ≤ GitLab < 16.7.2
利用条件:
1、用户认证:否
2、前置条件:默认配置
3、触发方式:远程
官方解决方案:
当前官方已发布最新版本:https://about.gitlab.com/。
信息中心建议受影响的部门及时更新升级到最新版本,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2024年1月12日