CVE-2023-7028

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

GitLab Community and Enterprise Editions Improper Access Control Vulnerability

Beschreibung

CVE-2023-7028 ist eine kritische Schwachstelle in GitLab CE/EE, die alle Versionen ab 16.1 bis einschliesslich 16.7.1 betrifft. Die Schwachstelle ermoglicht es, dass E-Mails zum Zurucksetzen von Passwortern an eine nicht verifizierte E-Mail-Adresse zugestellt werden, was eine vollstandige Kontouebernahme ermoglicht. Mit dem maximalen CVSS-Score von 10.0 (CRITICAL) ist dies eine der schwerwiegendsten Schwachstellen in GitLab. Sie ist im CISA KEV-Katalog gelistet und weist einen EPSS-Score von 0.9338 (99.8. Perzentil) auf, der eine nahezu sichere aktive Ausnutzung signalisiert.

KEV-Informationen

Hersteller
GitLab
Produkt
GitLab CE/EE
Hinzugefügt am
1. Mai 2024
Fälligkeitsdatum
22. Mai 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.8

CWEs

Betroffene Produkte

HerstellerProduktVersion
gitlabgitlab>= 16.1.0, < 16.1.6; >= 16.2.0, < 16.2.9; >= 16.3.0, < 16.3.7; >= 16.4.0, < 16.4.5; >= 16.5.0, < 16.5.6; >= 16.6.0, < 16.6.4; >= 16.7.0, < 16.7.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fur CVE-2023-7028 wurde keine spezifische CWE-Klassifikation zugewiesen. Funktional handelt es sich um eine Schwachstelle im Passwort-Zurucksetzungs-Mechanismus, die am ehesten CWE-640 (Weak Password Recovery Mechanism for Forgotten Password) entspricht. Der Fehler liegt in der fehlerhaften Validierung der E-Mail-Adresse bei der Passwort-Zurucksetzung, wodurch die Reset-E-Mail an eine vom Angreifer kontrollierte, nicht verifizierte Adresse gesendet werden kann.

Auswirkungsanalyse

Die Auswirkungen von CVE-2023-7028 sind verheerend. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N) zeigt einen netzwerkbasierten Angriff ohne jegliche Voraussetzungen und mit Scope-Wechsel. Vertraulichkeit und Integritat werden als hoch eingestuft, die Verfugbarkeit ist nicht betroffen. In der Praxis ermoglicht die Schwachstelle eine vollstandige Kontouebernahme beliebiger GitLab-Benutzer, einschliesslich Administratoren. Ein Angreifer kann das Passwort jedes Benutzers zurucksetzen und erhalt damit Zugriff auf samtliche Repositories, CI/CD-Pipelines, Geheimnisse (Secrets) und Konfigurationen. Der Scope-Wechsel (S:C) reflektiert, dass uber ein kompromittiertes GitLab-Konto auch verbundene Systeme und Infrastrukturen gefahrdet sind, etwa durch gestohlene Deploy-Keys oder API-Token. Der EPSS-Score von 93.4% (99.8. Perzentil) ist extrem hoch und signalisiert nahezu flachendeckende Ausnutzung. Besonders fur Unternehmen, die GitLab fur ihre Software-Entwicklung nutzen, kann eine Kompromittierung zu Supply-Chain-Angriffen fuhren. Der Ransomware-Status wird als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2023-7028 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 22. Mai 2024. Offentliche Exploits und detaillierte Analysen sind verfugbar, darunter eine Beschreibung im GitLab Issue-Tracker sowie ein detaillierter Exploit-Bericht bei Vicarius. Der EPSS-Score von 0.9338 (99.8. Perzentil) ist einer der hochsten uberhaupt und zeigt, dass diese Schwachstelle fast flachendeckend ausgenutzt wird. Die technische Huerde fur die Ausnutzung ist extrem niedrig, da lediglich eine manipulierte Anfrage an die Passwort-Zurucksetzungs-API erforderlich ist. Der Ransomware-Status ist derzeit als Unknown klassifiziert, jedoch ist die Schwachstelle besonders attraktiv fur den Diebstahl von Quellcode und geistigem Eigentum.

Behebung

  1. GitLab sofort aktualisieren: Aktualisieren Sie auf eine der gepatchten Versionen: 16.1.6, 16.2.9, 16.3.7, 16.4.5, 16.5.6, 16.6.4 oder 16.7.2 (oder hoher). Die Patches sind fur alle betroffenen Versionszweige verfugbar.

  2. Zwei-Faktor-Authentifizierung erzwingen: Aktivieren und erzwingen Sie die Zwei-Faktor-Authentifizierung (2FA) fur alle GitLab-Benutzer, insbesondere fur Administrator-Konten. Auch nach einer Passwort-Zurucksetzung verhindert 2FA die sofortige Kontouebernahme.

  3. Audit-Logs auf verdachtige Aktivitaten prufen: Untersuchen Sie die GitLab-Audit-Logs auf ungewohnliche Passwort-Zurucksetzungen, insbesondere fur privilegierte Konten. Prufen Sie, ob in der Vergangenheit nicht autorisierte Passwort-Anderungen stattgefunden haben.

  4. Alle Passwort-Token invalidieren: Nach dem Update sollten Sie alle bestehenden Passwort-Zurucksetzungs-Token invalidieren. Fordern Sie alle Benutzer auf, ihre Passworter zu andern und ihre aktiven Sitzungen zu uberprufen.

  5. API-Token und Deploy-Keys rotieren: Rotieren Sie alle API-Token, Personal Access Tokens, Deploy-Keys und CI/CD-Geheimnisse, die moglicherweise uber kompromittierte Konten ausgelesen worden sein konnten.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2023-7028 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N mit dem maximalen Score von 10.0. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk, direkt uber die GitLab-Weboberflache oder API. Angriffskomplexitat (AC:L) - Die Ausnutzung ist trivial und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:N) - Kein Zutun des Opfers ist erforderlich. Scope (S:C) - Die Auswirkungen gehen uber GitLab hinaus auf verbundene Systeme. Vertraulichkeit (C:H) und Integritat (I:H) sind maximal bewertet, Verfugbarkeit (A:N) ist nicht betroffen. Der technische Mechanismus der Schwachstelle liegt in der fehlerhaften Verarbeitung von Passwort-Zurucksetzungs-Anfragen in GitLab. Ein Angreifer kann die Passwort-Zurucksetzungs-API so manipulieren, dass die Reset-E-Mail an eine zusatzliche, vom Angreifer kontrollierte E-Mail-Adresse gesendet wird, die nicht mit dem Zielkonto verifiziert ist. Uber den Zurucksetzungs-Link in dieser E-Mail kann der Angreifer dann ein neues Passwort fur das Opferkonto setzen und damit die vollstandige Kontrolle ubernehmen. Dies betrifft alle GitLab-Versionen ab 16.1, in der eine Anderung am Passwort-Zurucksetzungs-Mechanismus eingefuhrt wurde.

Häufig gestellte Fragen

Was ist CVE-2023-7028?

CVE-2023-7028 ist eine kritische Schwachstelle in GitLab CE/EE mit dem maximalen CVSS-Score von 10.0. Sie ermoglicht es Angreifern, das Passwort beliebiger GitLab-Benutzer zuruckzusetzen und deren Konten vollstandig zu ubernehmen, indem die Zurucksetzungs-E-Mail an eine nicht verifizierte Adresse gesendet wird.

Welche GitLab-Versionen sind betroffen?

Betroffen sind alle Versionen ab 16.1.0 bis 16.1.5, 16.2.0 bis 16.2.8, 16.3.0 bis 16.3.6, 16.4.0 bis 16.4.4, 16.5.0 bis 16.5.5, 16.6.0 bis 16.6.3 und 16.7.0 bis 16.7.1. Sowohl die Community Edition (CE) als auch die Enterprise Edition (EE) sind betroffen.

Schutzt Zwei-Faktor-Authentifizierung vor dieser Schwachstelle?

Teilweise. Wenn 2FA aktiviert ist, kann ein Angreifer zwar das Passwort zurucksetzen, benotigt aber weiterhin den zweiten Faktor fur den Login. Dennoch sollte das Update schnellstmoglich installiert werden, da 2FA je nach Konfiguration umgangen werden kann.

Wie erkenne ich, ob mein GitLab kompromittiert wurde?

Prufen Sie die Audit-Logs auf ungewohnliche Passwort-Zurucksetzungen, neue oder modifizierte SSH-Schlussel, verdachtige API-Token-Erstellungen und unbekannte Sitzungen. Achten Sie besonders auf Aktivitaten bei Administrator-Konten.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score94.65%
EPSS-Perzentil99.9%

Daten

Veröffentlicht12. Januar 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.