GitLab 发布更新以解决包括零点击在内的严重漏洞

admin 2024-02-04 14:23:22 AnQuanKeInfo 来源:ZONE.CI 全球网 0 阅读模式

在最新发布的更新中,GitLab 报告称,它正在为 GitLab 社区版 (CE) 和企业版 (EE) 发布版本 16.7.2、16.6.3 和 16.5.6,以解决一系列严重漏洞。

两个严重漏洞以及高、中、低各一个漏洞被列为供应商尽快紧急推荐的修复程序的一部分。

第一个严重漏洞(编号为 CVE-2023-7028)是一个身份验证问题,允许将密码重置发送到未经验证的电子邮件地址,最高严重性评分为 10。威胁行为者不需要交互即可成功利用此漏洞,尽管GitLab指出它尚未检测到任何活跃的利用行为。

受影响的版本是16.1.5之前的16.1;16.2 早于 16.2.8;16.3 早于 16.3.6;16.4 之前的 16.4.4;16.5 之前的 16.5.6;16.6 之前的 16.6.4;以及 16.7.2 之前的 16.7。

第二个严重漏洞(编号为 CVE-2023-5356)可用于冒充其他用户执行斜杠命令,以滥用 Slack/Mattermost。8.13开始16.5.6之前的所有版本、16.6开始16.6.4之前的所有版本、16.7开始16.7.2之前的所有版本都存在授权检查不正确的情况。

报告中提到的其他三个漏洞与绕过 CODEOWNERS 批准删除 ( CVE-2023-4812 )、在不同根命名空间下创建的工作区 ( CVE-2023-6955 ) 以及修改签名提交的元数据 ( CVE-2023-)有关。 2030)。

GitLab 建议升级并为所有帐户启用双因素身份验证。

weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0