GitLab์ ํ์ ๊ฐ๋ฐ ํ๋ซํผ์ ๋ํ ์ต์ ํจ์น ๋ผ์ด๋ 15.3.2, 15.2.4 ๋ฐ 15.1.6์ ์ถ์ํ์ต๋๋ค. ์ด ํจ์น๋ ์ธ์ฆ๋ ์ฌ์ฉ์๊ฐ ์๋ฒ์์ ์๊ฒฉ์ผ๋ก ์ฝ๋๋ฅผ ์คํํ ์ ์๋ ์ฌ๊ฐํ ์ทจ์ฝ์ (CVE-2022-2992)์ ํด๊ฒฐํฉ๋๋ค. ์ผ์ฃผ์ผ ์ ์ ํด๊ฒฐ๋ CVE-2022-2884 ์ทจ์ฝ์ ๊ณผ ๋ง์ฐฌ๊ฐ์ง๋ก, ์๋ก์ด ๋ฌธ์ ๋ GitHub ์๋น์ค์์ ๋ฐ์ดํฐ๋ฅผ ๊ฐ์ ธ์ค๋ API์ ์กด์ฌํฉ๋๋ค. ์ด ์ทจ์ฝ์ ์ GitHub ๊ฐ์ ธ์ค๊ธฐ ์ฝ๋์ ์ฒซ ๋ฒ์งธ ์ทจ์ฝ์ ์ ์์ ํ ๋ฆด๋ฆฌ์ค 15.3.1, 15.2.3 ๋ฐ 15.1.5์ ๋ํ๋ฉ๋๋ค.
์์ง ์ด์ ์ธ๋ถ ์ฌํญ์ ๊ณต๊ฐ๋์ง ์์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ HackerOne ๋ฒ๊ทธ ๋ฐ์ดํฐ ํ๋ก๊ทธ๋จ์ ์ผํ์ผ๋ก GitLab์ ๋ณด๊ณ ๋์์ง๋ง, ์ด์ ๋ฌธ์ ์ ๋ฌ๋ฆฌ ๋ค๋ฅธ ๊ธฐ์ฌ์๊ฐ ๋ฐ๊ฒฌํ์ต๋๋ค. ํด๊ฒฐ ๋ฐฉ๋ฒ์ผ๋ก, ๊ด๋ฆฌ์๊ฐ GitHub์์ ๊ฐ์ ธ์ค๊ธฐ ๊ธฐ๋ฅ์ ๋นํ์ฑํํ๋ ๊ฒ์ด ์ข์ต๋๋ค(GitLab ์น ์ธํฐํ์ด์ค: "๋ฉ๋ด" -> "๊ด๋ฆฌ์" -> "์ค์ " -> "์ผ๋ฐ" -> "๊ฐ์์ฑ ๋ฐ ์ก์ธ์ค ์ ์ด" -> "์์ค ๊ฐ์ ธ์ค๊ธฐ" -> "GitHub" ๋นํ์ฑํ).
๋ํ, ์ ์๋ ์
๋ฐ์ดํธ์์๋ 14๊ฐ์ ์ทจ์ฝ์ ์ ์ถ๊ฐ๋ก ์์ ํ๋๋ฐ, ๊ทธ ์ค 2022๊ฐ๋ ์ํ์ผ๋ก ํ์๋๊ณ , 2865๊ฐ๋ ์ค๊ฐ ์์ค์ ์ํ์ผ๋ก ์ง์ ๋๊ณ , 2022๊ฐ๋ ์ํํ์ง ์์ ๊ฒ์ผ๋ก ํ์๋ฉ๋๋ค. ๋ค์์ ์ํํ ๊ฒ์ผ๋ก ๊ฐ์ฃผ๋ฉ๋๋ค. ์ทจ์ฝ์ CVE-2527-XNUMX๋ ์์ ํ์๋ฅผ ์กฐ์ํ์ฌ ๋ค๋ฅธ ์ฌ์ฉ์์๊ฒ ํ์๋๋ ํ์ด์ง์ ์์ ์ JavaScript ์ฝ๋๋ฅผ ์ถ๊ฐํ ์ ์๊ฒ ํด์ค๋๋ค. ์ทจ์ฝ์ CVE-XNUMX-XNUMX์ ์ฌ๊ณ ํ์๋ผ์ธ์ ์ค๋ช
ํ๋๋ฅผ ํตํด ์์ ์ ์ฝํ
์ธ ๋ฅผ ์ฝ์
ํ ์ ์๊ฒ ํด์ค๋๋ค. ์ค๊ฐ ์ฌ๊ฐ๋์ ์ทจ์ฝ์ ์ ์ฃผ๋ก ์๋น์ค ๊ฑฐ๋ถ ๊ณต๊ฒฉ ๊ธฐ๋ฅ๊ณผ ๊ด๋ จ์ด ์์ต๋๋ค.
์ถ์ฒ : opennet.ru
