A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionou uma vulnerabilidade de controle de acesso impróprio das edições GitLab Community e Enterprise ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) .
O problema, rastreado como CVE-2023-7028 (pontuação CVSS: 10,0), é um roubo de conta por meio de redefinição de senha. A falha pode ser explorada para sequestrar uma conta sem qualquer interação.
“Um problema foi descoberto no GitLab CE/EE afetando todas as versões de 16.1 antes de 16.1.6, 16.2 antes de 16.2.9, 16.3 antes de 16.3.7, 16.4 antes de 16.4.5, 16.5 antes de 16.5.6, 16.6 antes de 16.6.4 e 16.7 antes de 16.7.2 em que e-mails de redefinição de senha de conta de usuário poderiam ser entregues a um endereço de e-mail não verificado.” lê o comunicado publicado pelo GitLab.
A falha afeta as seguintes versões:
O GitLab corrigiu a falha com as versões 16.7.2, 16.5.6 e 16.6.4. A empresa fez backport de patches de segurança para 16.1.6, 16.2.9 e 16.3.7.
Recomenda-se que os clientes autogerenciados revisem seus logs para verificar possíveis tentativas de explorar esta vulnerabilidade:
/users/password
caminho com params.value.email que consiste em uma matriz JSON com vários endereços de e-mail.Pesquisadores do ShadowServer ainda relatam milhares de instâncias expostas online que são vulneráveis a essa falha, a maioria delas nos EUA, Alemanha e Rússia.
De acordo com a Diretiva Operacional Vinculativa (BOD) 22-01: Redução do Risco Significativo de Vulnerabilidades Exploradas Conhecidas , as agências da FCEB têm de resolver as vulnerabilidades identificadas até à data prevista para proteger as suas redes contra ataques que exploram as falhas do catálogo.
Os especialistas recomendam também que as organizações privadas revejam o Catálogo e resolvam as vulnerabilidades nas suas infra-estruturas.
A CISA ordena que as agências federais corrijam esta vulnerabilidade até 22 de maio de 2024.
Uma cidade na Carolina do Norte e um escritório de advogados distritais cobrindo quatro condados…
O surgimento da Nytheon AI marca uma escalada significativa no cenário das plataformas (LLM) de…
Um pesquisador de segurança revelou uma vulnerabilidade crítica de injeção de SOQL no controlador interno…
Falha permite que invasores manipulem o agente de um usuário por meio de um problema…
Um exploit de dia zero, dirigido aos firewalls FortiGate da Fortinet, foi descoberto à venda…
A família SHELBY mostra um exemplo preocupante de malware moderno com design modular, sofisticado e…