OAuth, LDAP ๋ฐ SAML์„ ํ†ตํ•ด ์Šน์ธ๋œ ๊ณ„์ •์„ ํƒˆ์ทจํ•  ์ˆ˜ ์žˆ๋Š” GitLab์˜ ์ทจ์•ฝ์ 

๊ณต๋™ ๊ฐœ๋ฐœ ํ”Œ๋žซํผ GitLab 14.7.7, 14.8.5 ๋ฐ 14.9.2์— ๋Œ€ํ•œ ์ˆ˜์ • ์—…๋ฐ์ดํŠธ๋Š” OmniAuth(OAuth) ๊ณต๊ธ‰์ž, LDAP ๋ฐ SAML์„ ์‚ฌ์šฉํ•˜์—ฌ ๋“ฑ๋ก๋œ ๊ณ„์ •์— ๋Œ€ํ•ด ํ•˜๋“œ์ฝ”๋”ฉ๋œ ๋น„๋ฐ€๋ฒˆํ˜ธ ์„ค์ •๊ณผ ๊ด€๋ จ๋œ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ (CVE-2022-1162)์„ ์ œ๊ฑฐํ•ฉ๋‹ˆ๋‹ค. . ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ ๊ณ„์ •์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋ชจ๋“  ์‚ฌ์šฉ์ž๋Š” ์ฆ‰์‹œ ์—…๋ฐ์ดํŠธ๋ฅผ ์„ค์น˜ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ์˜ ์„ธ๋ถ€ ์‚ฌํ•ญ์€ ์•„์ง ๊ณต๊ฐœ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋กœ ์ธํ•ด ์˜ํ–ฅ์„ ๋ฐ›์€ ๊ณ„์ •์˜ ์‚ฌ์šฉ์ž์—๊ฒŒ๋Š” ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์žฌ์„ค์ •ํ•˜๋ผ๋Š” ๋ฉ”์‹œ์ง€๊ฐ€ ํ‘œ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” GitLab ์ง์›์— ์˜ํ•ด ํ™•์ธ๋˜์—ˆ์œผ๋ฉฐ ์กฐ์‚ฌ ๊ฒฐ๊ณผ ์‚ฌ์šฉ์ž ์†์ƒ์˜ ํ”์ ์€ ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์ƒˆ ๋ฒ„์ „์—์„œ๋Š” 16๊ฐœ ์ด์ƒ์˜ ์ทจ์•ฝ์ ๋„ ์ œ๊ฑฐ๋˜์—ˆ์œผ๋ฉฐ, ๊ทธ ์ค‘ 2๊ฐœ๋Š” ์œ„ํ—˜, 9๊ฐœ๋Š” ๋ณดํ†ต, 5๊ฐœ๋Š” ์œ„ํ—˜ํ•˜์ง€ ์•Š์Œ์œผ๋กœ ํ‘œ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์œ„ํ—˜ํ•œ ๋ฌธ์ œ์—๋Š” ๋Œ“๊ธ€์— HTML ์‚ฝ์ž…(XSS) ๊ฐ€๋Šฅ์„ฑ(CVE-2022-1175)๊ณผ ๋ฌธ์ œ์˜ ๋Œ“๊ธ€/์„ค๋ช…(CVE-2022-1190)์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€