GitLab 发布更新以解决严重漏洞

admin 2024-01-15 14:41:26 AnQuanKeInfo 来源:ZONE.CI 全球网 0 阅读模式

在最新发布的更新中,GitLab 报告称,它正在为 GitLab 社区版 (CE) 和企业版 (EE) 发布版本 16.7.2、16.6.3 和 16.5.6,以解决一系列严重漏洞。

两个严重漏洞以及高、中、低各一个漏洞被列为供应商尽快紧急推荐的修复程序的一部分。

第一个严重漏洞(编号为 CVE-2023-7028)是一个身份验证问题,允许将密码重置发送到未经验证的电子邮件地址,最高严重性评分为 10。威胁行为者不需要交互即可成功利用此漏洞,尽管GitLab指出它尚未检测到任何活跃的利用行为。

受影响的版本是16.1.5之前的16.1;16.2 早于 16.2.8;16.3 早于 16.3.6;16.4 之前的 16.4.4;16.5 之前的 16.5.6;16.6 之前的 16.6.4;以及 16.7.2 之前的 16.7。

第二个严重漏洞(编号为 CVE-2023-5356)可用于冒充其他用户执行斜杠命令,以滥用 Slack/Mattermost。8.13开始16.5.6之前的所有版本、16.6开始16.6.4之前的所有版本、16.7开始16.7.2之前的所有版本都存在授权检查不正确的情况。

报告中提到的其他三个漏洞与绕过 CODEOWNERS 批准删除 ( CVE-2023-4812 )、在不同根命名空间下创建的工作区 ( CVE-2023-6955 ) 以及修改签名提交的元数据 ( CVE-2023-)有关。 2030)。

GitLab 建议升级并为所有帐户启用双因素身份验证。

weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
浅谈LDAP注入攻击 AnQuanKeInfo

浅谈LDAP注入攻击

作者:ca01h@星盟 最近在HackTheBox上氪了金(肉疼:sob:),做了一些已经retired的高质量靶机,不得不说质量还是很高的。其中有一个靶机叫做
CryptON勒索病毒分析 AnQuanKeInfo

CryptON勒索病毒分析

0x00 前言 前些天刚刚学完常见对称加密算法原理,故找来一勒索病毒练手。其中如有不当之处,望读者指正,笔者感激不尽。0x01 样本分析 病毒使用到所有函数名称
大发棋牌安全情报 AnQuanKeInfo

大发棋牌安全情报

背景根据中国互联网络信息中心(CNNIC)第45次发布《中国互联网络发展状况统计报告》显示,截止今年3月,我国网民规模达9.04亿,不法分子利用网络直播平台传播
评论:0   参与:  0