เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™ GitLab เบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบกเบตเบเบฒเบ™เบฅเบฑเบเบฅเบญเบšเบšเบฑเบ™เบŠเบต เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบžเบฒเบเปƒเบ•เป‰เบœเบนเป‰เปƒเบŠเป‰เบญเบทเปˆเบ™

เบเบฒเบ™เปเบเป‰เป„เบ‚เบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เปเบžเบฅเบฐเบ•เบฐเบŸเบญเบกเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบเบฒเบ™เบžเบฑเบ”เบ—เบฐเบ™เบฒเบเบฒเบ™เบฎเปˆเบงเบกเบกเบทเป„เบ”เป‰เบ–เบทเบเบˆเบฑเบ”เบžเบตเบกเบกเบฒ - GitLab 16.7.2, 16.6.4 เปเบฅเบฐ 16.5.6, เป€เบŠเบดเปˆเบ‡เปเบเป‰เป„เบ‚เบชเบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เปเบฒเบญเบดเบ” (CVE-2023-7028), เป€เบŠเบดเปˆเบ‡เบ–เบทเบเบกเบญเบšเบซเบกเบฒเบเปƒเบ™เบฅเบฐเบ”เบฑเบšเบ„เบงเบฒเบกเบฎเบธเบ™เปเบฎเบ‡เบชเบนเบ‡เบชเบธเบ” (10 เปƒเบ™ 10), เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบเบถเบ”เบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ„เบปเบ™เบญเบทเปˆเบ™เป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เบˆเบฑเบ”เบเบฒเบ™เปเบšเบšเบŸเบญเบกเบเบฒเบ™เบเบนเป‰เบ„เบทเบ™เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ—เบตเปˆเบฅเบทเบก. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปเบกเปˆเบ™เป€เบเบตเบ”เบกเบฒเบˆเบฒเบเบ„เบงเบฒเบกเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ‚เบญเบ‡เบเบฒเบ™เบชเบปเปˆเบ‡เบญเบตเป€เบกเบงเบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ”เบ›เปˆเบฝเบ™เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เป„เบ›เบซเบฒเบ—เบตเปˆเบขเบนเปˆเบญเบตเป€เบกเบงเบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบขเบทเบ™เบขเบฑเบ™. เบšเบฑเบ™เบซเบฒเป„เบ”เป‰เบ›เบฐเบเบปเบ”เบ‚เบถเป‰เบ™เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆเบเบฒเบ™เบ›เปˆเบญเบ GitLab 16.1.0, เป€เบŠเบดเปˆเบ‡เป„เบ”เป‰เบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบชเบปเปˆเบ‡เบฅเบฐเบซเบฑเบ”เบเบฒเบ™เบเบนเป‰เบ„เบทเบ™เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เป„เบ›เบซเบฒเบ—เบตเปˆเบขเบนเปˆเบญเบตเป€เบกเบงเบชเปเบฒเบฎเบญเบ‡เบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบขเบทเบ™เบขเบฑเบ™.

เป€เบžเบทเปˆเบญเบเบงเบ”เบเบฒเป€เบšเบดเปˆเบ‡เบ‚เปเป‰เป€เบ—เบฑเบ”เบˆเบดเบ‡เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบ‚เบญเบ‡เบฅเบฐเบšเบปเบš, เบกเบฑเบ™เป„เบ”เป‰เบ–เบทเบเบชเบฐเป€เบซเบ™เบตเปƒเบซเป‰เบ›เบฐเป€เบกเบตเบ™เปƒเบ™ gitlab-rails/production_json.log เบšเบฑเบ™เบ—เบถเบเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป HTTP เบเบฑเบš /users/password handler เบ—เบตเปˆเบŠเบตเป‰เบšเบญเบเป€เบ–เบดเบ‡ array เบ‚เบญเบ‡เบซเบผเบฒเบเบญเบตเป€เบกเบฅเปŒเปƒเบ™ "params.value.email. "เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต. เบกเบฑเบ™เบเบฑเบ‡เบ–เบทเบเปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เบเบงเบ”เบชเบญเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบขเบนเปˆเปƒเบ™เบšเบฑเบ™เบ—เบถเบ gitlab-rails/audit_json.log เบ”เป‰เบงเบเบ„เปˆเบฒ PasswordsController#create เปƒเบ™ meta.caller.id เปเบฅเบฐเบŠเบตเป‰เบšเบญเบ array เบ‚เบญเบ‡เบซเบผเบฒเบเบ—เบตเปˆเบขเบนเปˆเปƒเบ™เบšเบฅเบฑเบญเบ target_details. เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบšเปเปˆเบชเบฒเบกเบฒเบ”เบชเปเบฒเป€เบฅเบฑเบ”เป„เบ”เป‰เบ–เป‰เบฒเบœเบนเป‰เปƒเบŠเป‰เป€เบ›เบตเบ”เปƒเบŠเป‰เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเบญเบ‡เบ›เบฑเบ”เปƒเบˆ.

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเบชเบญเบ‡, CVE-2023-5356, เบกเบตเบขเบนเปˆเปƒเบ™เบฅเบฐเบซเบฑเบ”เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเป‚เบเบ‡เบเบฑเบšเบšเปเบฅเบดเบเบฒเบ™ Slack เปเบฅเบฐ Mattermost, เปเบฅเบฐเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ” /- เบ„เปเบฒเบชเบฑเปˆเบ‡เบžเบฒเบเปƒเบ•เป‰เบœเบนเป‰เปƒเบŠเป‰เบญเบทเปˆเบ™เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เบ‚เบฒเบ”เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ”เบ—เบตเปˆเป€เบซเบกเบฒเบฐเบชเบปเบก. เบšเบฑเบ™เบซเบฒเป„เบ”เป‰เบ–เบทเบเบกเบญเบšเบซเบกเบฒเบเปƒเบซเป‰เบฅเบฐเบ”เบฑเบšเบ„เบงเบฒเบกเบฎเป‰เบฒเบเปเบฎเบ‡เบ‚เบญเบ‡ 9.6 เบญเบญเบเบˆเบฒเบ 10. เบชเบฐเบšเบฑเบšเปƒเบซเบกเปˆเบเบฑเบ‡เบเปเบฒเบˆเบฑเบ”เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบซเบ™เป‰เบญเบ (7.6 เบญเบญเบเบˆเบฒเบ 10) (CVE-2023-4812), เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบ‚เป‰เบฒเบกเบเบฒเบ™เบญเบฐเบ™เบธเบกเบฑเบ” CODEOWNERS เป‚เบ”เบเบเบฒเบ™เป€เบžเบตเปˆเบกเบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ—เบตเปˆเบญเบฐเบ™เบธเบกเบฑเบ”เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰. เบเบฒเบ™โ€‹เบฎเป‰เบญเบ‡โ€‹เบ‚เปโ€‹เบฅเบงเบกโ€‹.

เบ‚เปเป‰เบกเบนเบ™เบฅเบฐเบญเบฝเบ”เบเปˆเบฝเบงเบเบฑเบšเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เปเบกเปˆเบ™เบงเบฒเบ‡เปเบœเบ™เบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ”เป€เบœเบตเบเปƒเบ™ 30 เบกเบทเป‰เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบžเบดเบกเป€เบœเบตเบเปเบœเปˆเบเบฒเบ™เปเบเป‰เป„เบ‚. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเป„เบ”เป‰เบ–เบทเบเบชเบปเปˆเบ‡เปƒเบซเป‰ GitLab เป€เบ›เบฑเบ™เบชเปˆเบงเบ™เบซเบ™เบถเปˆเบ‡เบ‚เบญเบ‡เป‚เบ„เบ‡เบเบฒเบ™ bounty เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ‚เบญเบ‡ HackerOne.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™