可绕过邮件验证劫持账号,GitLab 紧急修复 CVSS 满分密码重置漏洞 CVE-2023-7028

X0_0X2024-01-17 09:15:37

IT之家1 月 16 日消息,GitLab 日前为社区版(CE)及企业版(EE)推出 16.7.2、16.6.4 及 16.5.6 安全更新,重点修复了 CVSS 风险评分达到 10 分的密码重置漏洞 CVE-2023-7028



据悉,该漏洞与身份验证有关,由于 GitLab 支持用户通过辅助电子邮件地址重置密码,而相关电子邮件验证过程中存在错误,用户重置账号密码时可以将电子邮件发送到未经验证的电子邮件地址,因此黑客能够使用未经验证的漏洞地址接管账号



IT之家注意到,相关漏洞影响版本 16.1-16.7.1,GitLab 呼吁用户及时进行安全更新,并启用双重认证功能,以免账号遭到黑客盗用。


值得一提的是,本次更新还修复了另一项“授权检查不当漏洞”CVE-2023-5356,该漏洞影响 8.13 以上版本,CVSS 风险评分为 9.6,允许黑客滥用 Slack / Mattermost 集成,从而以其他用户的身份执行斜杠命令。



原文参考:https://www.ithome.com/0/745/480.htm


信息安全gitlab
本作品采用《CC 协议》,转载必须注明作者和本文链接
虽然并没有完美的安全计划,但此类事件表明网络安全团队不能忽视任何事情。Harper表示,当企业领导者狭隘地看待网络安全时将会带来负面影响。GitLab公司在调查中发现,70%的开发团队在开发早期就考虑了安全性。根据Verizon公司在2021年发布的一份数据泄露调查报告,2020年85%的数据泄露事件与人为因素有关。Bud
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
云原生实践下商用CI服务因其丰富的计算资源而被攻击者大量滥用,本文对此类攻击进行了系统性分析并提出了相关防御方案。
DevOps是Development和Operations组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率[1]。如图1所示[2],DevOps流程主要会涉及8个步骤,分别是:计划(PLAN)、编码(
有关这项研究的完整详细信息,请参阅 X-Force Red 白皮书“控制源代码:滥用源代码管理系统”。该材料也将在Black Hat USA 2022上展示。
开源生态“投毒”攻击是指攻击者利用软件供应商与最终用户之间的信任关系,在合法软件的开发、传播和升级过程中进行劫持或篡改,从而达到非法目的的攻击类型。
福田汽车是中国品种最全、规模最大的商用车企业,2021年品牌价值高达1808.36亿元,连续16年蝉联中国商用车行业第一位。2015年,福田完成了云平台和电商数字营销平台的建设,进入数字化的发展阶段。
随着业务电子化、服务线上化的不断推进,商业银行信息系统安全建设已取得长足的进步,但目前新态势对其安全运行提出新的挑战,主要体现在以下方面:一是从资产管理角度来看,各大型商业银行IT资产规模普遍数以万计,自有业务还在高速增长;部分银行实行提供基础设施、赋能合作伙伴、构建金融生态圈的金融科技战略,内外资产边界不再泾渭分明,上述态势加剧了IT资产治理的复杂性。
2021 年 3 月,“十四五”规划纲要对建设数字中国和打造网络安全强国做出了重要部署,共提及“网络安全” 14 次、“数据安全” 4 次,涉及数字经济、数字生态、国家安全、能源资源安全四大领域。俄乌军事冲突以来最大的网络安全事件当属 Viasat 卫星系统遭受网络攻击。随着中国网络安全自主创新能力不断提升,安全产业将呈现百花齐放的格局。
X0_0X
暂无描述