О пяти уязвимостях в системе платформы GitLab, которая помогает организовать совместную разработку ПО, стало известно 12 января. Две из обнаруженных уязвимостей критические: CVE-2023-7028 и CVE-2023-5356. Их опасность по шкале CVSS составляет 10 из 10 и 9,8 из 10 баллов соответственно. Обе уязвимости связаны с логическими ошибками и угрожают компаниям, у которых GitLab находится в открытом доступе. CVE-2023-7028 связана с процессом аутентификации и позволяет отправлять запросы для сброса пароля на произвольные адреса электронной почты без взаимодействия с пользователем. Получая доступ к учетной записи пользователя, злоумышленник может украсть исходные коды или встроить в них вредоносные части. Последствия могут быть серьезными для всей организации, поскольку GitLab обычно используется для хранения кода, ключей API и других конфиденциальных данных. При этом в публичном доступе уже доступен эксплоит, который могут использовать злоумышленники. Разработчики GitLab уже выпустили патчи для и