CVE-2023-7028
GitLab Community and Enterprise Editions Improper Access Control Vulnerability
Beschreibung
CVE-2023-7028 ist eine kritische Schwachstelle in GitLab CE/EE, die alle Versionen ab 16.1 bis einschliesslich 16.7.1 betrifft. Die Schwachstelle ermoglicht es, dass E-Mails zum Zurucksetzen von Passwortern an eine nicht verifizierte E-Mail-Adresse zugestellt werden, was eine vollstandige Kontouebernahme ermoglicht. Mit dem maximalen CVSS-Score von 10.0 (CRITICAL) ist dies eine der schwerwiegendsten Schwachstellen in GitLab. Sie ist im CISA KEV-Katalog gelistet und weist einen EPSS-Score von 0.9338 (99.8. Perzentil) auf, der eine nahezu sichere aktive Ausnutzung signalisiert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gitlab | gitlab | >= 16.1.0, < 16.1.6; >= 16.2.0, < 16.2.9; >= 16.3.0, < 16.3.7; >= 16.4.0, < 16.4.5; >= 16.5.0, < 16.5.6; >= 16.6.0, < 16.6.4; >= 16.7.0, < 16.7.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://gitlab.com/gitlab-org/gitlab/-/issues/436084(Exploit, Issue Tracking, Vendor Advisory)
- https://hackerone.com/reports/2293343(Permissions Required)
- https://www.vicarius.io/vsociety/posts/critical-gitlab-account-takeover-vulnerability-cve-2023-7028(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-7028(US Government Resource)
Schwachstellentyp
Fur CVE-2023-7028 wurde keine spezifische CWE-Klassifikation zugewiesen. Funktional handelt es sich um eine Schwachstelle im Passwort-Zurucksetzungs-Mechanismus, die am ehesten CWE-640 (Weak Password Recovery Mechanism for Forgotten Password) entspricht. Der Fehler liegt in der fehlerhaften Validierung der E-Mail-Adresse bei der Passwort-Zurucksetzung, wodurch die Reset-E-Mail an eine vom Angreifer kontrollierte, nicht verifizierte Adresse gesendet werden kann.
Auswirkungsanalyse
Die Auswirkungen von CVE-2023-7028 sind verheerend. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N) zeigt einen netzwerkbasierten Angriff ohne jegliche Voraussetzungen und mit Scope-Wechsel. Vertraulichkeit und Integritat werden als hoch eingestuft, die Verfugbarkeit ist nicht betroffen. In der Praxis ermoglicht die Schwachstelle eine vollstandige Kontouebernahme beliebiger GitLab-Benutzer, einschliesslich Administratoren. Ein Angreifer kann das Passwort jedes Benutzers zurucksetzen und erhalt damit Zugriff auf samtliche Repositories, CI/CD-Pipelines, Geheimnisse (Secrets) und Konfigurationen. Der Scope-Wechsel (S:C) reflektiert, dass uber ein kompromittiertes GitLab-Konto auch verbundene Systeme und Infrastrukturen gefahrdet sind, etwa durch gestohlene Deploy-Keys oder API-Token. Der EPSS-Score von 93.4% (99.8. Perzentil) ist extrem hoch und signalisiert nahezu flachendeckende Ausnutzung. Besonders fur Unternehmen, die GitLab fur ihre Software-Entwicklung nutzen, kann eine Kompromittierung zu Supply-Chain-Angriffen fuhren. Der Ransomware-Status wird als Unknown gefuhrt.
Exploit-Reifegrad
CVE-2023-7028 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 22. Mai 2024. Offentliche Exploits und detaillierte Analysen sind verfugbar, darunter eine Beschreibung im GitLab Issue-Tracker sowie ein detaillierter Exploit-Bericht bei Vicarius. Der EPSS-Score von 0.9338 (99.8. Perzentil) ist einer der hochsten uberhaupt und zeigt, dass diese Schwachstelle fast flachendeckend ausgenutzt wird. Die technische Huerde fur die Ausnutzung ist extrem niedrig, da lediglich eine manipulierte Anfrage an die Passwort-Zurucksetzungs-API erforderlich ist. Der Ransomware-Status ist derzeit als Unknown klassifiziert, jedoch ist die Schwachstelle besonders attraktiv fur den Diebstahl von Quellcode und geistigem Eigentum.
Behebung
-
GitLab sofort aktualisieren: Aktualisieren Sie auf eine der gepatchten Versionen: 16.1.6, 16.2.9, 16.3.7, 16.4.5, 16.5.6, 16.6.4 oder 16.7.2 (oder hoher). Die Patches sind fur alle betroffenen Versionszweige verfugbar.
-
Zwei-Faktor-Authentifizierung erzwingen: Aktivieren und erzwingen Sie die Zwei-Faktor-Authentifizierung (2FA) fur alle GitLab-Benutzer, insbesondere fur Administrator-Konten. Auch nach einer Passwort-Zurucksetzung verhindert 2FA die sofortige Kontouebernahme.
-
Audit-Logs auf verdachtige Aktivitaten prufen: Untersuchen Sie die GitLab-Audit-Logs auf ungewohnliche Passwort-Zurucksetzungen, insbesondere fur privilegierte Konten. Prufen Sie, ob in der Vergangenheit nicht autorisierte Passwort-Anderungen stattgefunden haben.
-
Alle Passwort-Token invalidieren: Nach dem Update sollten Sie alle bestehenden Passwort-Zurucksetzungs-Token invalidieren. Fordern Sie alle Benutzer auf, ihre Passworter zu andern und ihre aktiven Sitzungen zu uberprufen.
-
API-Token und Deploy-Keys rotieren: Rotieren Sie alle API-Token, Personal Access Tokens, Deploy-Keys und CI/CD-Geheimnisse, die moglicherweise uber kompromittierte Konten ausgelesen worden sein konnten.
Technische Details
Der CVSS v3.1-Vektor fur CVE-2023-7028 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N mit dem maximalen Score von 10.0. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk, direkt uber die GitLab-Weboberflache oder API. Angriffskomplexitat (AC:L) - Die Ausnutzung ist trivial und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:N) - Kein Zutun des Opfers ist erforderlich. Scope (S:C) - Die Auswirkungen gehen uber GitLab hinaus auf verbundene Systeme. Vertraulichkeit (C:H) und Integritat (I:H) sind maximal bewertet, Verfugbarkeit (A:N) ist nicht betroffen. Der technische Mechanismus der Schwachstelle liegt in der fehlerhaften Verarbeitung von Passwort-Zurucksetzungs-Anfragen in GitLab. Ein Angreifer kann die Passwort-Zurucksetzungs-API so manipulieren, dass die Reset-E-Mail an eine zusatzliche, vom Angreifer kontrollierte E-Mail-Adresse gesendet wird, die nicht mit dem Zielkonto verifiziert ist. Uber den Zurucksetzungs-Link in dieser E-Mail kann der Angreifer dann ein neues Passwort fur das Opferkonto setzen und damit die vollstandige Kontrolle ubernehmen. Dies betrifft alle GitLab-Versionen ab 16.1, in der eine Anderung am Passwort-Zurucksetzungs-Mechanismus eingefuhrt wurde.
Häufig gestellte Fragen
Was ist CVE-2023-7028?
CVE-2023-7028 ist eine kritische Schwachstelle in GitLab CE/EE mit dem maximalen CVSS-Score von 10.0. Sie ermoglicht es Angreifern, das Passwort beliebiger GitLab-Benutzer zuruckzusetzen und deren Konten vollstandig zu ubernehmen, indem die Zurucksetzungs-E-Mail an eine nicht verifizierte Adresse gesendet wird.
Welche GitLab-Versionen sind betroffen?
Betroffen sind alle Versionen ab 16.1.0 bis 16.1.5, 16.2.0 bis 16.2.8, 16.3.0 bis 16.3.6, 16.4.0 bis 16.4.4, 16.5.0 bis 16.5.5, 16.6.0 bis 16.6.3 und 16.7.0 bis 16.7.1. Sowohl die Community Edition (CE) als auch die Enterprise Edition (EE) sind betroffen.
Schutzt Zwei-Faktor-Authentifizierung vor dieser Schwachstelle?
Teilweise. Wenn 2FA aktiviert ist, kann ein Angreifer zwar das Passwort zurucksetzen, benotigt aber weiterhin den zweiten Faktor fur den Login. Dennoch sollte das Update schnellstmoglich installiert werden, da 2FA je nach Konfiguration umgangen werden kann.
Wie erkenne ich, ob mein GitLab kompromittiert wurde?
Prufen Sie die Audit-Logs auf ungewohnliche Passwort-Zurucksetzungen, neue oder modifizierte SSH-Schlussel, verdachtige API-Token-Erstellungen und unbekannte Sitzungen. Achten Sie besonders auf Aktivitaten bei Administrator-Konten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.