GitLab เชฎเชพเช‚ เชจเชฌเชณเชพเชˆเช“ เช•เซ‡ เชœเซ‡ เชเช•เชพเช‰เชจเซเชŸเชจเซ‡ เชนเชพเชˆเชœเซ‡เช• เช•เชฐเชตเชพเชจเซ€ เช…เชจเซ‡ เชฌเซ€เชœเชพ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชนเซ‡เช เชณเชจเชพ เช†เชฆเซ‡เชถเซ‹เชจเชพ เช…เชฎเชฒเชจเซ‡ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡

เชธเชนเชฏเซ‹เช—เซ€ เชตเชฟเช•เชพเชธเชจเซเช‚ เช†เชฏเซ‹เชœเชจ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡เชจเชพ เชชเซเชฒเซ‡เชŸเชซเซ‹เชฐเซเชฎ เชชเชฐ เชธเซเชงเชพเชฐเชพเชคเซเชฎเช• เช…เชชเชกเซ‡เชŸเซเชธ เชชเซเชฐเช•เชพเชถเชฟเชค เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเชพ เช›เซ‡ - GitLab 16.7.2, 16.6.4 เช…เชจเซ‡ 16.5.6, เชœเซ‡ เชฌเซ‡ เชจเชฟเชฐเซเชฃเชพเชฏเช• เชจเชฌเชณเชพเชˆเช“เชจเซ‡ เช เซ€เช• เช•เชฐเซ‡ เช›เซ‡. เชชเซเชฐเชฅเชฎ เชจเชฌเชณเชพเชˆ (CVE-2023-7028), เชœเซ‡เชจเซ‡ เชฎเชนเชคเซเชคเชฎ เช—เช‚เชญเซ€เชฐเชคเชพ เชธเซเชคเชฐ (10 เชฎเชพเช‚เชฅเซ€ 10) เชธเซ‹เช‚เชชเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเซเช‚ เช›เซ‡, เชคเซ‡ เชคเชฎเชจเซ‡ เชญเซ‚เชฒเซ€ เช—เชฏเซ‡เชฒเชพ เชชเชพเชธเชตเชฐเซเชก เชชเซเชจเชƒเชชเซเชฐเชพเชชเซเชคเชฟ เชซเซ‹เชฐเซเชฎเชจเซ€ เชนเซ‡เชฐเชซเซ‡เชฐ เชฆเซเชตเชพเชฐเชพ เช•เซ‹เชˆ เช…เชจเซเชฏเชจเซเช‚ เชเช•เชพเช‰เชจเซเชŸ เชœเชชเซเชค เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. เชตเชฃเชšเช•เชพเชธเซ‡เชฒเชพ เชˆเชฎเซ‡เชฒ เชเชกเซเชฐเซ‡เชธ เชชเชฐ เชชเชพเชธเชตเชฐเซเชก เชฐเซ€เชธเซ‡เชŸ เช•เซ‹เชก เชธเชพเชฅเซ‡ เชˆเชฎเซ‡เชฒ เชฎเซ‹เช•เชฒเชตเชพเชจเซ€ เชถเช•เซเชฏเชคเชพเชจเซ‡ เช•เชพเชฐเชฃเซ‡ เชจเชฌเชณเชพเชˆ เชธเชฐเซเชœเชพเชฏ เช›เซ‡. เชธเชฎเชธเซเชฏเชพ GitLab 16.1.0 เชจเชพ เชชเซเชฐเช•เชพเชถเชจ เชชเช›เซ€ เชฆเซ‡เช–เชพเชˆ เชฐเชนเซ€ เช›เซ‡, เชœเซ‡เชฃเซ‡ เชตเชฃเชšเช•เชพเชธเชพเชฏเซ‡เชฒ เชฌเซ‡เช•เช…เชช เชˆเชฎเซ‡เชฒ เชเชกเซเชฐเซ‡เชธ เชชเชฐ เชชเชพเชธเชตเชฐเซเชก เชชเซเชจเชƒเชชเซเชฐเชพเชชเซเชคเชฟ เช•เซ‹เชก เชฎเซ‹เช•เชฒเชตเชพเชจเซ€ เช•เซเชทเชฎเชคเชพ เชฐเชœเซ‚ เช•เชฐเซ€ เชนเชคเซ€.

เชธเชฟเชธเซเชŸเชฎเซ‹เชจเชพ เชธเชฎเชพเชงเชพเชจเชจเซ€ เชนเช•เซ€เช•เชคเซ‹ เชšเช•เชพเชธเชตเชพ เชฎเชพเชŸเซ‡, gitlab-rails/production_json.log เชฎเชพเช‚ เชฎเซ‚เชฒเซเชฏเชพเช‚เช•เชจ เช•เชฐเชตเชพเชจเซ€ เชฆเชฐเช–เชพเชธเซเชค เช›เซ‡ /users/password เชนเซ‡เชจเซเชกเชฒเชฐเชจเซ‡ HTTP เชตเชฟเชจเช‚เชคเซ€เช“เชจเซ€ เชนเชพเชœเชฐเซ€เชจเซ‡ เชฒเซ‹เช— เช•เชฐเซ‹ เชœเซ‡ โ€œparams.value.email เชฎเชพเช‚ เช…เชจเซ‡เช• เชˆเชฎเซ‡เชˆเชฒเชจเซ€ เชถเซเชฐเซ‡เชฃเซ€ เชฆเชฐเซเชถเชพเชตเซ‡ เช›เซ‡. " เชชเชฐเชฟเชฎเชพเชฃ. Gitlab-rails/audit_json.log เชฒเซ‹เช—เชฎเชพเช‚ PasswordsController#create in meta.caller.id เชจเซ€ เช•เชฟเช‚เชฎเชค เชธเชพเชฅเซ‡ เชเชจเซเชŸเซเชฐเซ€เช“ เชคเชชเชพเชธเชตเชพเชจเซเช‚ เชชเชฃ เชธเซ‚เชšเชตเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡ เช…เชจเซ‡ เชฒเช•เซเชทเซเชฏ_เชตเชฟเช—เชคเซ‹ เชฌเซเชฒเซ‹เช•เชฎเชพเช‚ เช•เซ‡เชŸเชฒเชพเช• เชธเชฐเชจเชพเชฎเชพเช‚เช“เชจเซ€ เชถเซเชฐเซ‡เชฃเซ€ เชฆเชฐเซเชถเชพเชตเซ‡ เช›เซ‡. เชœเซ‹ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชฆเซเชตเชฟ-เชชเชฐเชฟเชฌเชณ เชชเซเชฐเชฎเชพเชฃเซ€เช•เชฐเชฃเชจเซ‡ เชธเช•เซเชทเชฎ เช•เชฐเซ‡ เชคเซ‹ เชนเซเชฎเชฒเซ‹ เชชเซ‚เชฐเซเชฃ เช•เชฐเซ€ เชถเช•เชพเชคเซ‹ เชจเชฅเซ€.

เชฌเซ€เชœเซ€ เชจเชฌเชณเชพเชˆ, CVE-2023-5356, Slack เช…เชจเซ‡ Mattermost เชธเซ‡เชตเชพเช“ เชธเชพเชฅเซ‡ เชธเช‚เช•เชฒเชจ เชฎเชพเชŸเซ‡เชจเชพ เช•เซ‹เชกเชฎเชพเช‚ เชนเชพเชœเชฐ เช›เซ‡, เช…เชจเซ‡ เชฏเซ‹เช—เซเชฏ เช…เชงเชฟเช•เซƒเชคเชคเชพ เชคเชชเชพเชธเชจเชพ เช…เชญเชพเชตเชจเซ‡ เช•เชพเชฐเชฃเซ‡ เชคเชฎเชจเซ‡ เช…เชจเซเชฏ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชนเซ‡เช เชณ /- เช†เชฆเซ‡เชถเซ‹ เชšเชฒเชพเชตเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. เชธเชฎเชธเซเชฏเชพเชจเซ‡ 9.6 เชฎเชพเช‚เชฅเซ€ 10 เชจเซเช‚ เช—เช‚เชญเซ€เชฐเชคเชพ เชธเซเชคเชฐ เชธเซ‹เช‚เชชเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเซเช‚ เช›เซ‡. เชจเชตเชพ เชธเช‚เชธเซเช•เชฐเชฃเซ‹ เช“เช›เซ€ เช–เชคเชฐเชจเชพเช• (7.6 เชฎเชพเช‚เชฅเซ€ 10) เชจเชฌเชณเชพเชˆ (CVE-2023-4812) เชจเซ‡ เชชเชฃ เชฆเซ‚เชฐ เช•เชฐเซ‡ เช›เซ‡, เชœเซ‡ เชคเชฎเชจเซ‡ เช…เช—เชพเช‰ เชฎเช‚เชœเซ‚เชฐ เช•เชฐเชพเชฏเซ‡เชฒ เชซเซ‡เชฐเชซเชพเชฐเซ‹เชจเซ‡ เช‰เชฎเซ‡เชฐเซ€เชจเซ‡ CODEOWNERS เชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€เชจเซ‡ เชฌเชพเชฏเชชเชพเชธ เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. เชฎเชฐเซเชœ เชตเชฟเชจเช‚เชคเซ€.

เช“เชณเช–เชพเชฏเซ‡เชฒ เชจเชฌเชณเชพเชˆเช“ เชตเชฟเชถเซ‡เชจเซ€ เชตเชฟเช—เชคเชตเชพเชฐ เชฎเชพเชนเชฟเชคเซ€ เชซเชฟเช•เซเชธเชจเชพ เชชเซเชฐเช•เชพเชถเชจเชจเชพ 30 เชฆเชฟเชตเชธ เชชเช›เซ€ เชœเชพเชนเซ‡เชฐ เช•เชฐเชตเชพเชจเซ€ เชฏเซ‹เชœเชจเชพ เช›เซ‡. HackerOne เชจเชพ เชจเชฌเชณเชพเชˆ เชฌเช•เซเชทเชฟเชธ เชชเซเชฐเซ‹เช—เซเชฐเชพเชฎเชจเชพ เชญเชพเช— เชฐเซ‚เชชเซ‡ เชจเชฌเชณเชพเชˆเช“ GitLab เชจเซ‡ เชธเชฌเชฎเชฟเชŸ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชนเชคเซ€.

เชธเซ‹เชฐเซเชธ: opennet.ru

เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹