GitLab рдордзреАрд▓ рднреЗрджреНрдпрддрд╛ рдЬреЗ рдЦрд╛рддреЗ рдЕрдкрд╣рд░рдг рдХрд░рдгреНрдпрд╛рд╕ рдЖрдгрд┐ рджреБрд╕рд░реНтАНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдЕрдВрддрд░реНрдЧрдд рдЖрджреЗрд╢рд╛рдВрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддрд╛рдд

рд╕рд╣рдпреЛрдЧреА рд╡рд┐рдХрд╛рд╕рд╛рдЪреЗ рдЖрдпреЛрдЬрди рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреНрд▓реЕрдЯрдлреЙрд░реНрдорд╡рд░ рд╕реБрдзрд╛рд░рд╛рддреНрдордХ рдЕрджреНрдпрддрдиреЗ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдгреНрдпрд╛рдд рдЖрд▓реА рдЖрд╣реЗрдд - GitLab 16.7.2, 16.6.4 рдЖрдгрд┐ 16.5.6, рдЬреЗ рджреЛрди рдЧрдВрднреАрд░ рднреЗрджреНрдпрддрд╛ рдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛рдд. рдкрд╣рд┐рд▓реА рдЕрд╕реБрд░рдХреНрд╖рд╛ (CVE-2023-7028), рдЬреА рдХрдорд╛рд▓ рддреАрд╡реНрд░рддрд╛ рдкрд╛рддрд│реА (10 рдкреИрдХреА 10) рдирд┐рдпреБрдХреНрдд рдХреЗрд▓реА рдЖрд╣реЗ, рддреБрдореНрд╣рд╛рд▓рд╛ рд╡рд┐рд╕рд░рд▓реЗрд▓реНрдпрд╛ рдкрд╛рд╕рд╡рд░реНрдб рд░рд┐рдХрд╡реНрд╣рд░реА рдлреЙрд░реНрдордордзреНрдпреЗ рдлреЗрд░рдлрд╛рд░ рдХрд░реВрди рджреБрд╕рд▒реНрдпрд╛рдЪреЗ рдЦрд╛рддреЗ рдЬрдкреНрдд рдХрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ. рдЕрд╕реБрд░рдХреНрд╖рд┐рддрддрд╛ рдЕрд╕рддреНрдпрд╛рдкрд┐рдд рдИрдореЗрд▓ рдкрддреНрддреНрдпрд╛рдВрд╡рд░ рдкрд╛рд╕рд╡рд░реНрдб рд░реАрд╕реЗрдЯ рдХреЛрдбрд╕рд╣ рдИрдореЗрд▓ рдкрд╛рдард╡рдгреНрдпрд╛рдЪреНрдпрд╛ рд╢рдХреНрдпрддреЗрдореБрд│реЗ рдЙрджреНрднрд╡рддреЗ. GitLab 16.1.0 рдЪреНрдпрд╛ рд░рд┐рд▓реАрдЭрдкрд╛рд╕реВрди рд╕рдорд╕реНрдпрд╛ рджрд┐рд╕реВрди рдпреЗрдд рдЖрд╣реЗ, рдЬреНрдпрд╛рдиреЗ рдЕрд╕рддреНрдпрд╛рдкрд┐рдд рдмреЕрдХрдЕрдк рдИрдореЗрд▓ рдкрддреНрддреНрдпрд╛рд╡рд░ рдкрд╛рд╕рд╡рд░реНрдб рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрддреА рдХреЛрдб рдкрд╛рдард╡рд┐рдгреНрдпрд╛рдЪреА рдХреНрд╖рдорддрд╛ рд╕рд╛рджрд░ рдХреЗрд▓реА.

рд╕рд┐рд╕реНрдЯрдордЪреНрдпрд╛ рддрдбрдЬреЛрдбреАрдЪреА рд╡рд╕реНрддреБрд╕реНрдерд┐рддреА рддрдкрд╛рд╕рдгреНрдпрд╛рд╕рд╛рдареА, gitlab-rails/production_json.log рдордзреНрдпреЗ рдореВрд▓реНрдпрдорд╛рдкрди рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рд╕реНрддрд╛рд╡ рдЖрд╣реЗ HTTP рд╡рд┐рдирдВрддреНрдпрд╛ /users/password рд╣рдБрдбрд▓рд░рд▓рд╛ рд▓реЙрдЧ рдЗрди рдХрд░рд╛ рдЬреЗ тАЬparams.value.email рдордзреАрд▓ рдЕрдиреЗрдХ рдИрдореЗрд▓реНрд╕рдЪреЗ рдЕреЕрд░реЗ рджрд░реНрд╢рд╡рддреЗ. " рдкреЕрд░рд╛рдореАрдЯрд░. Gitlab-rails/audit_json.log рд▓реЙрдЧрдордзреАрд▓ рдиреЛрдВрджреА рддрдкрд╛рд╕рдгреНрдпрд╛рд╕рд╛рдареА рджреЗрдЦреАрд▓ рд╕реБрдЪрд╡рд▓реЗ рдЖрд╣реЗ PasswordsController#create in meta.caller.id рдпрд╛ рдореВрд▓реНрдпрд╛рд╕рд╣ рдЖрдгрд┐ target_details рдмреНрд▓реЙрдХрдордзреАрд▓ рдЕрдиреЗрдХ рдкрддреНрддреНрдпрд╛рдВрдЪрд╛ рдЕреЕрд░реЗ рджрд░реНрд╢рд╡рд┐рдгрд╛рд░рд╛. рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдиреЗ рджреНрд╡рд┐-рдШрдЯрдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдХреНрд╖рдо рдХреЗрд▓реНрдпрд╛рд╕ рд╣рд▓реНрд▓рд╛ рдкреВрд░реНрдг рд╣реЛрдК рд╢рдХрдд рдирд╛рд╣реА.

рджреБрд╕рд░реА рднреЗрджреНрдпрддрд╛, CVE-2023-5356, Slack рдЖрдгрд┐ Mattermost рд╕реЗрд╡рд╛рдВрд╕рд╣ рдПрдХрддреНрд░реАрдХрд░рдгрд╛рд╕рд╛рдареА рдХреЛрдбрдордзреНрдпреЗ рдЙрдкрд╕реНрдерд┐рдд рдЖрд╣реЗ рдЖрдгрд┐ рдпреЛрдЧреНрдп рдЕрдзрд┐рдХреГрддрддрд╛ рддрдкрд╛рд╕рдгреАрдЪреНрдпрд╛ рдЕрднрд╛рд╡рд╛рдореБрд│реЗ рддреБрдореНрд╣рд╛рд▓рд╛ рджреБрд╕рд░реНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдЕрдВрддрд░реНрдЧрдд /-рдЖрджреЗрд╢ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ. рд╕рдорд╕реНрдпреЗрдЪреА рддреАрд╡реНрд░рддрд╛ 9.6 рдкреИрдХреА 10 рдЪреА рдкрд╛рддрд│реА рдирд┐рдпреБрдХреНрдд рдХреЗрд▓реА рдЖрд╣реЗ. рдирд╡реАрди рдЖрд╡реГрддреНрддреНрдпрд╛ рдХрдореА рдзреЛрдХрд╛рджрд╛рдпрдХ (7.6 рдкреИрдХреА 10) рднреЗрджреНрдпрддрд╛ (CVE-2023-4812) рджреЗрдЦреАрд▓ рдХрд╛рдвреВрди рдЯрд╛рдХрддрд╛рдд, рдЬреА рддреБрдореНрд╣рд╛рд▓рд╛ рдЖрдзреА рдордВрдЬреВрд░ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдмрджрд▓рд╛рдВрдордзреНрдпреЗ рдмрджрд▓ рдЬреЛрдбреВрди CODEOWNERS рдЪреА рдордВрдЬреБрд░реА рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ. рд╡рд┐рд▓реАрди рдХрд░рдгреНрдпрд╛рдЪреА рд╡рд┐рдирдВрддреА.

рдУрд│рдЦрд▓реНрдпрд╛ рдЧреЗрд▓реЗрд▓реНрдпрд╛ рдЕрд╕реБрд░рдХреНрд╖рд╛рдВрдмрджреНрджрд▓ рддрдкрд╢реАрд▓рд╡рд╛рд░ рдорд╛рд╣рд┐рддреА рдирд┐рд░рд╛рдХрд░рдгрд╛рдЪреНрдпрд╛ рдкреНрд░рдХрд╛рд╢рдирд╛рдирдВрддрд░ 30 рджрд┐рд╡рд╕рд╛рдВрдиреА рдЙрдШрдб рдХрд░рдгреНрдпрд╛рдЪреА рдпреЛрдЬрдирд╛ рдЖрд╣реЗ. HackerOne рдЪреНрдпрд╛ рднреЗрджреНрдпрддрд╛ рдмрд╛рдЙрдВрдЯреА рдкреНрд░реЛрдЧреНрд░рд╛рдордЪрд╛ рднрд╛рдЧ рдореНрд╣рдгреВрди рдЕрд╕реБрд░рдХреНрд╖рд╛ GitLab рд▓рд╛ рд╕рдмрдорд┐рдЯ рдХреЗрд▓реНрдпрд╛ рдЧреЗрд▓реНрдпрд╛.

рд╕реНрддреНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛