ΠŸΡ€ΠΎΠΏΡƒΡΡ‚ΠΈ Π²ΠΎ GitLab ΠΊΠΎΠΈ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π°Π°Ρ‚ ΠΊΠΈΠ΄Π½Π°ΠΏΠΈΡ€Π°ΡšΠ΅ смСтка ΠΈ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΏΠΎΠ΄ Π΄Ρ€ΡƒΠ³ корисник

ОбјавСни сС ΠΊΠΎΡ€Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΈ Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ° Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ»Π°Π±ΠΎΡ€Π°Ρ‚ΠΈΠ²Π΅Π½ Ρ€Π°Π·Π²ΠΎΡ˜ - GitLab 16.7.2, 16.6.4 ΠΈ 16.5.6, ΠΊΠΎΠΈ ΠΏΠΎΠΏΡ€Π°Π²Π°Π°Ρ‚ Π΄Π²Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ пропусти. ΠŸΡ€Π²Π°Ρ‚Π° ранливост (CVE-2023-7028), Π½Π° која ΠΈ Π΅ Π΄ΠΎΠ΄Π΅Π»Π΅Π½ΠΎ максималното Π½ΠΈΠ²ΠΎ Π½Π° сСриозност (10 ΠΎΠ΄ 10), Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Π·Π°ΠΏΠ»Π΅Π½ΠΈΡ‚Π΅ Ρ‚ΡƒΡ“Π° смСтка ΠΏΡ€Π΅ΠΊΡƒ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ†ΠΈΡ˜Π° со Ρ„ΠΎΡ€ΠΌΡƒΠ»Π°Ρ€ΠΎΡ‚ Π·Π° Π²Ρ€Π°ΡœΠ°ΡšΠ΅ Π½Π° Π·Π°Π±ΠΎΡ€Π°Π²Π΅Π½Π°Ρ‚Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°. Ранливоста Π΅ ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Π½Π° ΠΎΠ΄ моТноста Π·Π° ΠΈΡΠΏΡ€Π°ΡœΠ°ΡšΠ΅ Π΅-ΠΏΠΎΡˆΡ‚Π° со ΠΊΠΎΠ΄ Π·Π° Ρ€Π΅ΡΠ΅Ρ‚ΠΈΡ€Π°ΡšΠ΅ Π½Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° Π½Π° Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ адрСси Π½Π° Π΅-ΠΏΠΎΡˆΡ‚Π°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ сС ΠΏΠΎΡ˜Π°Π²ΡƒΠ²Π° ΡƒΡˆΡ‚Π΅ ΠΎΠ΄ ΠΎΠ±Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° GitLab 16.1.0, кој Π²ΠΎΠ²Π΅Π΄Π΅ моТност Π΄Π° сС испрати ΠΊΠΎΠ΄ Π·Π° Π²Ρ€Π°ΡœΠ°ΡšΠ΅ Π½Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°Ρ‚Π° Π½Π° Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½Π° адрСса Π·Π° Π΅-ΠΏΠΎΡˆΡ‚Π°.

Π—Π° Π΄Π° сС ΠΏΡ€ΠΎΠ²Π΅Ρ€Π°Ρ‚ Ρ„Π°ΠΊΡ‚ΠΈΡ‚Π΅ Π·Π° компромисот Π½Π° систСмитС, сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π΄Π° сС ΠΏΡ€ΠΎΡ†Π΅Π½ΠΈ Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ gitlab-rails/production_json.log присуството Π½Π° Π±Π°Ρ€Π°ΡšΠ° Π·Π° HTTP Π΄ΠΎ ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°Ρ‡ΠΎΡ‚ /users/password ΡˆΡ‚ΠΎ ΡƒΠΊΠ°ΠΆΡƒΠ²Π° Π½Π° Π½ΠΈΠ·Π° ΠΎΠ΄ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ Π΅-ΠΏΠΎΡˆΡ‚Π° Π²ΠΎ β€žparams.value.email β€œ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Π°Ρ€. Π˜ΡΡ‚ΠΎ Ρ‚Π°ΠΊΠ°, сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π΄Π° сС ΠΏΡ€ΠΎΠ²Π΅Ρ€Π°Ρ‚ записитС Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ gitlab-rails/audit_json.log со врСдноста PasswordsController#create Π²ΠΎ meta.caller.id ΠΈ со ΠΎΠ·Π½Π°Ρ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π½ΠΈΠ·Π° ΠΎΠ΄ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ адрСси Π²ΠΎ Π±Π»ΠΎΠΊΠΎΡ‚ target_details. Нападот Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π·Π°Π²Ρ€ΡˆΠΈ Π°ΠΊΠΎ корисникот ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠΈ Π΄Π²ΠΎΡ„Π°ΠΊΡ‚ΠΎΡ€Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°.

Π’Ρ‚ΠΎΡ€Π°Ρ‚Π° ранливост, CVE-2023-5356, Π΅ присутна Π²ΠΎ ΠΊΠΎΠ΄ΠΎΡ‚ Π·Π° ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ˜Π° со услугитС Slack ΠΈ Mattermost ΠΈ Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°Ρ‚Π΅ /-Π½Π°Ρ€Π΅Π΄Π±ΠΈ ΠΏΠΎΠ΄ Π΄Ρ€ΡƒΠ³ корисник ΠΏΠΎΡ€Π°Π΄ΠΈ нСдостаток Π½Π° соодвСтна ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π·Π° ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ ΠΌΡƒ Π΅ Π΄ΠΎΠ΄Π΅Π»Π΅Π½ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° сСриозност ΠΎΠ΄ 9.6 ΠΎΠ΄ 10. НовитС Π²Π΅Ρ€Π·ΠΈΠΈ, исто Ρ‚Π°ΠΊΠ°, Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π°Ρ‚ ΠΏΠΎΠΌΠ°Π»ΠΊΡƒ опасна (7.6 ΠΎΠ΄ 10) ранливост (CVE-2023-4812), која Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Π³ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ ΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΎΠ΄ CODEOWNERS со додавањС ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π½Π° ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½ΠΎ Π±Π°Ρ€Π°ΡšΠ΅ Π·Π° ΡΠΏΠΎΡ˜ΡƒΠ²Π°ΡšΠ΅.

Π”Π΅Ρ‚Π°Π»Π½ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈΡ‚Π΅ пропусти сС ΠΏΠ»Π°Π½ΠΈΡ€Π° Π΄Π° Π±ΠΈΠ΄Π°Ρ‚ ΠΎΠ±Π΅Π»ΠΎΠ΄Π΅Π½Π΅Ρ‚ΠΈ 30 Π΄Π΅Π½Π° ΠΏΠΎ ΠΎΠ±Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΠΏΡ€Π°Π²ΠΊΠ°Ρ‚Π°. РанливоститС Π±Π΅Π° доставСни Π΄ΠΎ GitLab ΠΊΠ°ΠΊΠΎ Π΄Π΅Π» ΠΎΠ΄ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° Π΄ΠΎΠ΄Π΅Π»ΡƒΠ²Π°ΡšΠ΅ ранливост Π½Π° HackerOne.

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€