ΠΠΎΠΌΠΏΠ°Π½ΠΈΡ GitLab ΠΎΠΏΡΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° ΠΎΡΠ΅ΡΠ΅Π΄Π½ΡΡ ΡΠ΅ΡΠΈΡ ΠΊΠΎΡΡΠ΅ΠΊΡΠΈΡΡΡΡΠΈΡ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΡΠ²ΠΎΠ΅ΠΉ ΠΏΠ»Π°ΡΡΠΎΡΠΌΡ Π΄Π»Ρ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΠΈ ΡΠΎΠ²ΠΌΠ΅ΡΡΠ½ΠΎΠΉ ΡΠ°Π·ΡΠ°Π±ΠΎΡΠΊΠΈ — 15.3.2, 15.2.4 ΠΈ 15.1.6, Π² ΠΊΠΎΡΠΎΡΡΡ ΡΡΡΡΠ°Π½Π΅Π½Π° ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠ°Ρ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ (CVE-2022-2992), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡΠ°Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΡΠ΄Π°Π»ΡΠ½Π½ΠΎ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ ΠΊΠΎΠ΄ Π½Π° ΡΠ΅ΡΠ²Π΅ΡΠ΅. ΠΠ°ΠΊ ΠΈ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ CVE-2022-2884, ΠΈΡΠΏΡΠ°Π²Π»Π΅Π½Π½Π°Ρ Π½Π΅Π΄Π΅Π»Ρ Π½Π°Π·Π°Π΄, Π½ΠΎΠ²Π°Ρ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ° ΠΏΡΠΈΡΡΡΡΡΠ²ΡΠ΅Ρ Π² API Π΄Π»Ρ ΠΈΠΌΠΏΠΎΡΡΠ° Π΄Π°Π½Π½ΡΡ ΠΈΠ· ΡΠ΅ΡΠ²ΠΈΡΠ° GitHub. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡΡ ΠΏΡΠΎΡΠ²Π»ΡΠ΅ΡΡΡ Π² ΡΠΎΠΌ ΡΠΈΡΠ»Π΅ Π² Π²ΡΠΏΡΡΠΊΠ°Ρ 15.3.1, 15.2.3 ΠΈ 15.1.5, Π² ΠΊΠΎΡΠΎΡΡΡ Π±ΡΠ»Π° ΠΈΡΠΏΡΠ°Π²Π»Π΅Π½Π° ΠΏΠ΅ΡΠ²Π°Ρ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ Π² ΠΊΠΎΠ΄Π΅ ΠΈΠΌΠΏΠΎΡΡΠ° ΠΈΠ· GitHub.
ΠΠΎΠ΄ΡΠΎΠ±Π½ΠΎΡΡΠΈ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ ΠΏΠΎΠΊΠ° Π½Π΅ ΠΏΡΠΈΠ²ΠΎΠ΄ΡΡΡΡ. ΠΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎΠ± ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ ΠΏΠ΅ΡΠ΅Π΄Π°Π½Π° Π² GitLab Π² ΡΠ°ΠΌΠΊΠ°Ρ Π΄Π΅ΠΉΡΡΠ²ΡΡΡΠ΅ΠΉ Π½Π° HackerOne ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΡ Π²ΡΠΏΠ»Π°ΡΡ Π²ΠΎΠ·Π½Π°Π³ΡΠ°ΠΆΠ΄Π΅Π½ΠΈΠΉ Π·Π° ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΠ΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ, Π½ΠΎ Π² ΠΎΡΠ»ΠΈΡΠΈΠ΅ ΠΎΡ ΠΏΡΠΎΡΠ»ΠΎΠΉ ΠΏΡΠΎΠ±Π»Π΅ΠΌΡ Π²ΡΡΠ²Π»Π΅Π½Π° Π΄ΡΡΠ³ΠΈΠΌ ΡΡΠ°ΡΡΠ½ΠΈΠΊΠΎΠΌ. Π ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅ ΠΎΠ±Ρ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΡΡΠΈ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΠ΅ΡΡΡ ΠΎΡΠΊΠ»ΡΡΠΈΡΡ ΡΡΠ½ΠΊΡΠΈΡ ΠΈΠΌΠΏΠΎΡΡΠ° ΠΈΠ· GitHub (Π² web-ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ΅ GitLab: «Menu» -> «Admin» -> «Settings» -> «General» -> «Visibility and access controls» -> «Import sources» -> ΠΎΡΠΊΠ»ΡΡΠΈΡΡ «GitHub»).
ΠΡΠΎΠΌΠ΅ ΡΠΎΠ³ΠΎ, Π² ΠΏΡΠ΅Π΄Π»ΠΎΠΆΠ΅Π½Π½ΡΡ
ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΡ ΠΈΡΠΏΡΠ°Π²Π»Π΅Π½ΠΎ Π΅ΡΡ 14 ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ, Π΄Π²Π΅ ΠΈΠ· ΠΊΠΎΡΠΎΡΡΡ
ΠΏΠΎΠΌΠ΅ΡΠ΅Π½Ρ ΠΊΠ°ΠΊ ΠΎΠΏΠ°ΡΠ½ΡΠ΅, Π΄Π΅ΡΡΡΠΈ ΠΏΡΠΈΡΠ²ΠΎΠ΅Π½ ΡΡΠ΅Π΄Π½ΠΈΠΉ ΡΡΠΎΠ²Π΅Π½Ρ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ, Π° Π΄Π²Π΅ ΠΎΡΠΌΠ΅ΡΠ΅Π½Ρ ΠΊΠ°ΠΊ Π½Π΅ΠΎΠΏΠ°ΡΠ½ΡΠ΅. ΠΠΏΠ°ΡΠ½ΡΠΌΠΈ ΠΏΡΠΈΠ·Π½Π°Π½Ρ: ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ CVE-2022-2865, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡΠ°Ρ Π΄ΠΎΠ±Π°Π²ΠΈΡΡ ΡΠ²ΠΎΠΉ JavaScript-ΠΊΠΎΠ΄ Π½Π° ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌΡΠ΅ Π΄ΡΡΠ³ΠΈΠΌ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΠΌ ΡΡΡΠ°Π½ΠΈΡΡ ΡΠ΅ΡΠ΅Π· ΠΌΠ°Π½ΠΈΠΏΡΠ»ΡΡΠΈΡ Ρ ΡΠ²Π΅ΡΠ½ΡΠΌΠΈ ΠΌΠ΅ΡΠΊΠ°ΠΌΠΈ, Π° ΡΠ°ΠΊΠΆΠ΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ CVE-2022-2527, Π΄Π°ΡΡΠ°Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΠΏΠΎΠ΄ΡΡΠ°Π²ΠΈΡΡ ΡΠ²ΠΎΡ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅ ΡΠ΅ΡΠ΅Π· ΠΏΠΎΠ»Π΅ Ρ ΠΎΠΏΠΈΡΠ°Π½ΠΈΠ΅ΠΌ Π² ΡΠΊΠ°Π»Π΅ ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠΎΠ² (Incidents Timeline). Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ ΡΡΠ΅Π΄Π½Π΅ΠΉ ΡΡΠ΅ΠΏΠ΅Π½ΠΈ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ Π² ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΌ ΡΠ²ΡΠ·Π°Π½Ρ Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡΡ ΡΠΎΠ²Π΅ΡΡΠΈΡΡ ΠΎΡΠΊΠ°Π· Π² ΠΎΠ±ΡΠ»ΡΠΆΠΈΠ²Π°Π½ΠΈΠΈ.
ΠΡΡΠΎΡΠ½ΠΈΠΊ: opennet.ru