Skip to content
Techzine Europe
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Analytics
    • Cloud ERP
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Europe
  • Techzine Netherlands
Techzine / News / Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname
2 min Security

Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

Floris Hulshoff Pol25 januari 2024 10:2025 januari 2024 10:20
Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

5.379 GitLab-instances lopen nog steeds gevaar. Deze instances kunnen worden getroffen door de recent ontdekte kwetsbaarheid van GitLab-accounts. ShadowServer-onderzoek laat zien dat accounts nog steeds over te nemen zijn.

Onlangs werd GitLab getroffen door de kritieke kwetsbaarheid CVE-2023-7028. GitLab heeft dit inmiddels met een patch verholpen. Het onderzoek van ShadowServer laat echter zien dat veel gebruikers deze patch nog niet hebben geïnstalleerd. Deze gebruikers zijn onder meer kwetsbaar voor supply chain-aanvallen, het openbaar maken van bedrijfseigen code, het lekken van API-keys en andere kwaadaardige activiteiten.

De meeste kwetsbare instances bevinden zich in de VS, in totaal 964, gevolgd door Duitsland (730), Rusland (721), China (503), Frankrijk (298), het VK (122), India (117) en Canada (99). Tot vandaag zijn echter nog geen specifieke inbreuken gemeld.

Een schermafbeelding van een website met een kaart van de wereld.

Eigenschappen CVE-2023-7028

Deze kwetsbaarheid voor GitLab-instances maakt het aanvallers mogelijk een zogeheten zero-click aanval uit te voeren om de controle over instances te kunnen overnemen.

Deze kwetsbaarheid stelt hackers in staat wachtwoordreset-e-mails te versturen voor een aangevallen GitLab-account naar een door henzelf gecontroleerd e-mailadres. Op deze manier kunnen zij dan het wachtwoord veranderen en het account overnemen. Wanneer echter 2FA is ingeschakeld, is dit onmogelijk.

Fixes al langer uitgebracht

Het probleem doet zich voor in de GitLab Community- en Enterprise Edition-versie 16.1 voor 16.1.5, versie 16.2 voor 16.2.8, versie 16.3 voor 16.3.6, versie 16.4 voor 16.4.4, versie 16.5 voor 16.5.6, versie 16.6 voor 16.6.4 en versie 16.7 voor 16.7.2.

Twee weken geleden zijn patches uitgebracht voor versies 16.7.2, 16.5.6 en 16.6.4, en ook backporting patches voor versies16.1.6, 16.2.9 en 16.3.7.

GitLab roept bedrijven op na het doorvoeren van de updates toch hun systemen te checken op mogelijke veranderingen in hun ontwikkelomgeving, inclusief broncode en mogelijk aangepaste bestanden.

Lees ook: GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

Tags:

account takeover / fixes / GitLab / Instances / kwetsbaarheid / Onderzoek / Shadowserver

"*" indicates required fields

Blijf op de hoogte, abonneer!

Nieuwsbrieven*
This field is for validation purposes and should be left unchanged.

Related

Kwetsbaarheid in GitLab-assistent maakte diefstal code mogelijk

GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

GitLab waarschuwt voor kwetsbaarheid die hackers pipelines laat draaien

‘Meer dan 60.000 Exchange-servers kwetsbaar voor ProxyNotShell’

Editor picks

OpenAI sluit Google-deal, maar voert strijd met Gemini op

Het huwelijk tussen Microsoft en OpenAI is goed en wel ten einde. Toc...

Snowflake maakt AI met een knip in de vingers volwassen

Snowflake is inmiddels twee jaar zeer actief zijn artificial intellig...

Google Cloud-probleem leidt tot wereldwijde storing

Verschillende online diensten werden donderdagavond platgelegd, met e...

Cisco geeft strijd om slimste switches ter wereld nieuwe impuls

Nieuwe Catalyst C9350 en C9610 breiden strijdtoneel uit

Insight: Data Fabrics

Microsoft Fabric is het nieuwe Office, maar dan voor dataplatformen

Native Cosmos DB, Power BI-agent en Digital Twin

Nieuwe Alteryx-release haalt muren neer tussen clouddiensten en datasets

Databedrijf Alteryx wil met de Fall 2024-release van zijn gelijknamig...

SAP Datasphere maakt toegang tot data eenvoudiger

SAP Datasphere maakt toegang tot data eenvoudiger

SAP Datasphere is de evolutie van Data Warehouse Cloud. Het nieuwe pr...

NetApp in 2024: een platform, een architectuur, geen silo’s

NetApp in 2024: een platform, een architectuur, geen silo’s

NetApp gaat voor een Intelligent Data Infrastructure

Read more on Security

Zero-click aanval toont nieuwe AI-kwetsbaarheid

Zero-click aanval toont nieuwe AI-kwetsbaarheid

Echoleak is een nieuwe aanvalsvector waarbij AI-assistenten worden misleid door subtiel gemanipuleerde prompt...

Berry Zwets 3 dagen geleden
DNS-analyse ontmaskert verbanden tussen VexTrio en WordPress-hackers

DNS-analyse ontmaskert verbanden tussen VexTrio en WordPress-hackers

Nieuwe bevindingen van Infoblox tonen aan dat WordPress-hackers en Traffic Distribution System-operators rond...

Berry Zwets 3 dagen geleden
Pentesting-tool misbruikt in grootschalige aanvallen

Pentesting-tool misbruikt in grootschalige aanvallen

Aanvallers gebruiken pentesting-tool TeamFiltration voor een grootschalige campagne tegen Office 365-accounts...

Berry Zwets 3 dagen geleden
Microsoft start gratis European Security Program: wat houdt het in?
Top story

Microsoft start gratis European Security Program: wat houdt het in?

Microsoft-president Brad Smith doet zijn politiek klinkende titel eer aan. Na een voortdurende verschijning i...

Erik van Klinken 5 juni 2025

Whitepapers

Versnel je AI-succes met NVIDIA AI Computing van HPE

Versnel je AI-succes met NVIDIA AI Computing van HPE

In het document "Sneller succes met AI dankzij NVIDIA AI Computing va...

Probeer gratis het nieuwste high-end Synology backup-systeem

Probeer gratis het nieuwste high-end Synology backup-systeem

Hoe zorg je ervoor dat jouw data veilig is en tegelijkertijd snel her...

Hoe kies je het juiste Enterprise Linux-platform?

In de "A Buyers Guide to Enterprise Linux" wordt een uitgebreide anal...

Hoe selecteer je het juiste ERP-systeem?

De gids 'The ABC’s of Choosing an ERP' helpt organisaties bij het k...

Tech calendar

Kaseya DattoCon Europe

17 June 2025 Dublin

Nutanix Cloud Day Nederland 2025

17 June 2025 Zeist

Akamai Customer Day Benelux

18 June 2025 Nieuwegein

IT Arena

26 September 2025 Lviv, Ukraine

Innovation Week 2025

9 October 2025 Prague

Luxembourg Venture Days

22 October 2025 Luxembourg

Techzine.be

Techzine focusses on IT professionals and business decision makers by publishing the latest IT news and background stories. The goal is to help IT professionals get acquainted with new innovative products and services, but also to offer in-depth information to help them understand products and services better.

Follow us

Twitter
LinkedIn
YouTube

© 2025 Dolphin Publications B.V.
All rights reserved.

Techzine Service

  • Become a partner
  • Advertising
  • About Us
  • Contact
  • Terms & Conditions
  • Privacy Statement