窝牛号

可令黑客远程接管账号,消息称仍有千余服务器未修复GitLab漏洞

IT之家 5 月 7 日消息,GitLab 在今年 1 月公布平台存在一项 CVSS 达到满分 10 分的重大漏洞“CVE-2023-7028”, 此后官方为社区版(CE)及企业版(EE)推出 16.7.2、16.6.4 及 16.5.6 安全更新,修复了相关漏洞。

参考IT之家此前报道,该漏洞与身份验证有关,由于 GitLab 支持用户通过辅助电子邮件地址重置密码,而相关电子邮件验证过程中存在错误,用户重置账号密码时可以将电子邮件发送到未经验证的电子邮件地址,因此黑客能够使用未经验证的漏洞地址接管账号。

不过据 Shadowserver 基金会追踪器,全球还有 2380 台服务器没有安装相关安全更新,参考美 CISA 报告,目前已经有黑客开始利用“CVE-2023-7028”漏洞进行攻击,相关基金会呼吁用户应当及时更新,并启用双重认证功能,以免账号遭到黑客盗用。

本站所发布的文字与图片素材为非商业目的改编或整理,版权归原作者所有,如侵权或涉及违法,请联系我们删除

窝牛号 wwww.93ysy.com   沪ICP备2021036305号-1