์ผ์ฃผ์ผ ๋งŒ์— GitLab์˜ ๋‘ ๋ฒˆ์งธ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ 

GitLab์€ ๊ณต๋™ ๊ฐœ๋ฐœ์„ ๊ตฌ์„ฑํ•˜๊ธฐ ์œ„ํ•œ ํ”Œ๋žซํผ์— ๋Œ€ํ•œ ๋‹ค์Œ ์ผ๋ จ์˜ ์ˆ˜์ • ์—…๋ฐ์ดํŠธ์ธ 15.3.2, 15.2.4 ๋ฐ 15.1.6์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ์—…๋ฐ์ดํŠธ๋Š” ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๊ฐ€ ์›๊ฒฉ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•˜๋Š” ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ (CVE-2022-2992)์„ ์ œ๊ฑฐํ•ฉ๋‹ˆ๋‹ค. ์„œ๋ฒ„์—์„œ. ์ผ์ฃผ์ผ ์ „์— ์ˆ˜์ •๋œ CVE-2022-2884 ์ทจ์•ฝ์ ๊ณผ ๋งˆ์ฐฌ๊ฐ€์ง€๋กœ GitHub ์„œ๋น„์Šค์—์„œ ๋ฐ์ดํ„ฐ๋ฅผ ๊ฐ€์ ธ์˜ค๊ธฐ ์œ„ํ•œ API์— ์ƒˆ๋กœ์šด ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ GitHub์˜ ๊ฐ€์ ธ์˜ค๊ธฐ ์ฝ”๋“œ์—์„œ ์ฒซ ๋ฒˆ์งธ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•œ ๋ฆด๋ฆฌ์Šค 15.3.1, 15.2.3 ๋ฐ 15.1.5์—๋„ ๋‚˜ํƒ€๋‚ฉ๋‹ˆ๋‹ค.

์šด์˜ ์„ธ๋ถ€ ์‚ฌํ•ญ์€ ์•„์ง ์ œ๊ณต๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ •๋ณด๋Š” HackerOne์˜ ์ทจ์•ฝ์  ํฌ์ƒ๊ธˆ ํ”„๋กœ๊ทธ๋žจ์˜ ์ผํ™˜์œผ๋กœ GitLab์— ์ œ์ถœ๋˜์—ˆ์œผ๋‚˜, ์ด์ „ ๋ฌธ์ œ์™€ ๋‹ฌ๋ฆฌ ๋‹ค๋ฅธ ์ฐธ์—ฌ์ž์— ์˜ํ•ด ์‹๋ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํ•ด๊ฒฐ ๋ฐฉ๋ฒ•์œผ๋กœ ๊ด€๋ฆฌ์ž๊ฐ€ GitHub์—์„œ ๊ฐ€์ ธ์˜ค๊ธฐ ๊ธฐ๋Šฅ์„ ๋น„ํ™œ์„ฑํ™”ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค(GitLab ์›น ์ธํ„ฐํŽ˜์ด์Šค์—์„œ: "๋ฉ”๋‰ด" -> "๊ด€๋ฆฌ" -> "์„ค์ •" -> "์ผ๋ฐ˜" -> "๊ฐ€์‹œ์„ฑ ๋ฐ ์•ก์„ธ์Šค ์ œ์–ด" - > "์†Œ์Šค ๊ฐ€์ ธ์˜ค๊ธฐ" -> "GitHub" ๋น„ํ™œ์„ฑํ™”).

๋˜ํ•œ ์ œ์•ˆ๋œ ์—…๋ฐ์ดํŠธ๋Š” 14๊ฐœ ์ด์ƒ์˜ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•˜๋ฉฐ, ๊ทธ ์ค‘ 2022๊ฐœ๋Š” ์œ„ํ—˜์œผ๋กœ ํ‘œ์‹œ๋˜๊ณ , 2865๊ฐœ๋Š” ์ค‘๊ฐ„ ์œ„ํ—˜ ์ˆ˜์ค€์œผ๋กœ ์ง€์ •๋˜๊ณ , 2022๊ฐœ๋Š” ์–‘์„ฑ์œผ๋กœ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ์€ ์œ„ํ—˜ํ•œ ๊ฒƒ์œผ๋กœ ์ธ์‹๋ฉ๋‹ˆ๋‹ค: ์ƒ‰์ƒ ๋ ˆ์ด๋ธ” ์กฐ์ž‘์„ ํ†ตํ•ด ๋‹ค๋ฅธ ์‚ฌ์šฉ์ž์—๊ฒŒ ํ‘œ์‹œ๋˜๋Š” ํŽ˜์ด์ง€์— ์ž์‹ ์˜ JavaScript ์ฝ”๋“œ๋ฅผ ์ถ”๊ฐ€ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  CVE-2527-XNUMX์™€ ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ž‘์—…์ด ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์  CVE-XNUMX-XNUMX ์‚ฌ๊ฑด ๊ทœ๋ชจ ํƒ€์ž„๋ผ์ธ์˜ ์„ค๋ช… ํ•„๋“œ๋ฅผ ํ†ตํ•ด ์ฝ˜ํ…์ธ ๋ฅผ ๋Œ€์ฒดํ•˜์„ธ์š”. ์‹ฌ๊ฐ๋„๊ฐ€ ๋ณดํ†ต์ธ ์ทจ์•ฝ์ ์€ ์ฃผ๋กœ ์„œ๋น„์Šค ๊ฑฐ๋ถ€ ๊ฐ€๋Šฅ์„ฑ๊ณผ ๊ด€๋ จ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€