GitLab 发布更新以解决包括零点击在内的严重漏洞

阅读量56356

发布时间 : 2024-01-15 14:11:57

在最新发布的更新中,GitLab 报告称,它正在为 GitLab 社区版 (CE) 和企业版 (EE) 发布版本 16.7.2、16.6.3 和 16.5.6,以解决一系列严重漏洞。

两个严重漏洞以及高、中、低各一个漏洞被列为供应商尽快紧急推荐的修复程序的一部分。

第一个严重漏洞(编号为 CVE-2023-7028)是一个身份验证问题,允许将密码重置发送到未经验证的电子邮件地址,最高严重性评分为 10。威胁行为者不需要交互即可成功利用此漏洞,尽管GitLab指出它尚未检测到任何活跃的利用行为。

受影响的版本是16.1.5之前的16.1;16.2 早于 16.2.8;16.3 早于 16.3.6;16.4 之前的 16.4.4;16.5 之前的 16.5.6;16.6 之前的 16.6.4;以及 16.7.2 之前的 16.7。

第二个严重漏洞(编号为 CVE-2023-5356)可用于冒充其他用户执行斜杠命令,以滥用 Slack/Mattermost。8.13开始16.5.6之前的所有版本、16.6开始16.6.4之前的所有版本、16.7开始16.7.2之前的所有版本都存在授权检查不正确的情况。

报告中提到的其他三个漏洞与绕过 CODEOWNERS 批准删除 ( CVE-2023-4812 )、在不同根命名空间下创建的工作区 ( CVE-2023-6955 ) 以及修改签名提交的元数据 ( CVE-2023-)有关。 2030)。

GitLab 建议升级并为所有帐户启用双因素身份验证。

本文转载自:

如若转载,请注明出处:

安全客 - 有思想的安全新媒体

分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

内容需知
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全客 All Rights Reserved 京ICP备08010314号-66