Nello specifico, il CVE-2023-7028 ha un punteggioCVSS massimo pari a 10 e può essere utilizzato per provocare il furto dell’account inviando un’e-mail di reimpostazione della password a un indirizzo e-mail arbitrario e non verificato.
Questo bug è il risultato di un errore nel processo di verifica dell’e-mail, che consente la reimpostazione della password tramite un indirizzo e-mail secondario. La vulnerabilità colpisce tutte le istanze autogestite di GitLab Community Edition (CE) ed Enterprise Edition (EE) utilizzando le seguenti versioni:
Advertising
dal 16.1 al 16.1.6;
dal 16.2 al 16.2.9;
dal 16.3 al 16.3.7;
dal 16.4 al 16.4.5;
dal 16.5 al 16.5.6;
dal 16.6 al 16.6.4;
dal 16.7 al 16.7.2.
Gli sviluppatori di GitLab hanno riferito di aver risolto il problema nelle versioni GitLab 16.5.6, 16.6.4 e 16.7.2 e di aver anche eseguito il backport delle correzioni alle versioni 16.1.6, 16.2.9, 16.3.7 e 16.4.5. È stato notato che l’errore è apparso nella versione 16.1.0, cioè a maggio 2023.
Sebbene questa vulnerabilità non elimini l’autenticazione a due fattori (2FA), rappresenta un rischio significativo per tutti gli account che non sono protetti in questo modo.
Come scrivono ora gli specialisti di ShadowServer, ci sono attualmente 5.379 installazioni GitLab vulnerabili disponibili sulla rete. La maggior parte di essi si trova negli Stati Uniti (964), Germania (730), Russia (721), Cina (503), Francia (298), Regno Unito (122), India (117) e Canada (99).
Dato il ruolo di GitLab come piattaforma per lo sviluppo di software e la pianificazione di progetti, e la gravità del problema, i server vulnerabili a CVE-2023-7028 sono a rischio di attacchi alla catena di fornitura, divulgazione di codice proprietario, fuga di chiavi API e altro ancora.
Coloro che non hanno ancora installato le patch potrebbero già essere compromessi. Pertanto, sono fortemente incoraggiati a rivedere la guida alla risposta agli incidenti di GitLab e cercare segnali di compromissione.
Advertising
In precedenza, gli ingegneri di GitLab condividevano hanno condiviso i seguenti indicatori di compromissione:
gitlab-rails/production_json.log può contenere richieste HTTP al percorso /users/password con params.value.email, costituito da un array JSON con diversi indirizzi email;
gitlab-rails/audit_json.log dovrebbe cercare le voci con meta.caller.id da PasswordsController#create e target_details, costituite da un array JSON con più indirizzi email.
Gli amministratori che rilevano segni di compromissione devono modificare immediatamente tutte le credenziali, i token API, i certificati e abilitare la 2FA per tutti gli account e installare le patch più recenti. Successivamente, è necessario verificare le modifiche nell’ambiente di sviluppo, incluso il codice sorgente e i file che potrebbero essere stati modificati.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Sono aperte le iscrizioni al corso in Live Class “AGENTIC AI CYBER OPERATIONS (AACO)”. La cybersecurity sta entrando nell'era degli AI Agent: sistemi capaci di ragionare, utilizzare strumenti, orchestrare attività e portare avanti operazioni complesse. Ma come funzionano davvero dal punto di vista tecnico? Con AACO, Red Hot Cyber porta i professionisti della cybersecurity a toccare con mano gli strumenti agentici, attraverso una Live Class in italiano con 15 ore di formazione, laboratori pratici e scenari reali. Agentic AI, Tool Calling, MCP, orchestrazione di agenti, OSINT, Threat Intelligence, vulnerability assessment e automazione delle operazioni di cybersecurity. Non un corso per imparare a usare un chatbot, ma un percorso per capire, costruire e governare sistemi agentici applicati alla sicurezza informatica.