GitLab рдорд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ рдЬрд╕рд▓реЗ рдЦрд╛рддрд╛ рдЕрдкрд╣рд░рдг рд░ рдЕрд░реНрдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдиреНрддрд░реНрдЧрдд рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ

рд╕рд╣рдпреЛрдЧреА рд╡рд┐рдХрд╛рд╕ рд╕рдВрдЧрдард┐рдд рдЧрд░реНрди рдкреНрд▓реЗрдЯрдлрд░реНрдордорд╛ рд╕реБрдзрд╛рд░рд╛рддреНрдордХ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХрд╣рд░реВ рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫ - GitLab 16.7.2, 16.6.4 рд░ 16.5.6, рдЬрд╕рд▓реЗ рджреБрдИ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХрдордЬреЛрд░реАрд╣рд░реВ рд╕рдорд╛рдзрд╛рди рдЧрд░реНрджрдЫред рдкрд╣рд┐рд▓реЛ рдЬреЛрдЦрд┐рдо (CVE-2023-7028), рдЬрд╕рд▓рд╛рдИ рдЕрдзрд┐рдХрддрдо рдЧрдореНрднреАрд░рддрд╛ рд╕реНрддрд░ (резреж рдордзреНрдпреЗ резреж) рддреЛрдХрд┐рдПрдХреЛ рдЫ, рддрдкрд╛рдИрд▓реЗ рдмрд┐рд░реНрд╕рд┐рдПрдХреЛ рдкрд╛рд╕рд╡рд░реНрдб рд░рд┐рдХрднрд░реА рдлрд╛рд░рдордХреЛ рд╣реЗрд░рдлреЗрд░ рдорд╛рд░реНрдлрдд рдХрд╕реИрдХреЛ рдЦрд╛рддрд╛ рдХрдмреНрдЬрд╛ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЕрдкреНрд░рдорд╛рдгрд┐рдд рдЗрдореЗрд▓ рдареЗрдЧрд╛рдирд╛рд╣рд░реВрдорд╛ рдкрд╛рд╕рд╡рд░реНрдб рд░рд┐рд╕реЗрдЯ рдХреЛрдбрдХреЛ рд╕рд╛рде рдЗрдореЗрд▓ рдкрдард╛рдЙрдиреЗ рд╕рдореНрднрд╛рд╡рдирд╛рдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рдЬреЛрдЦрд┐рдо рд╣реБрдиреНрдЫред рд╕рдорд╕реНрдпрд╛ GitLab 10 рдХреЛ рд░рд┐рд▓реАрдЬ рдкрдЫрд┐ рджреЗрдЦрд╛ рдкрд░реЗрдХреЛ рдЫ, рдЬрд╕рд▓реЗ рдПрдХ рдЕрдкреНрд░рдорд╛рдгрд┐рдд рдмреНрдпрд╛рдХрдЕрдк рдЗрдореЗрд▓ рдареЗрдЧрд╛рдирд╛рдорд╛ рдкрд╛рд╕рд╡рд░реНрдб рд░рд┐рдХрднрд░реА рдХреЛрдб рдкрдард╛рдЙрдиреЗ рдХреНрд╖рдорддрд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░реНтАНрдпреЛред

рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдХреЛ рд╕рдореНрдЭреМрддрд╛рдХреЛ рддрдереНрдпрд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрди, рдпреЛ gitlab-rails/production_json.log рдорд╛ рдореВрд▓реНрдпрд╛рдЩреНрдХрди рдЧрд░реНрди рдкреНрд░рд╕реНрддрд╛рд╡ рдЧрд░рд┐рдПрдХреЛ рдЫ HTTP рдЕрдиреБрд░реЛрдзрд╣рд░реВрдХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐ /users/password рд╣реНрдпрд╛рдиреНрдбрд▓рд░рд▓рд╛рдИ "params.value.email рдорд╛ рдзреЗрд░реИ рдЗрдореЗрд▓рд╣рд░реВрдХреЛ рдПрд░реНрд░реЗ рд╕рдВрдХреЗрдд рдЧрд░реНрджреИ рд▓рдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реНред " рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ред Gitlab-rails/audit_json.log рд▓рдЧ рдорд╛ PasswordsController#create in meta.caller.id рд░ target_details рдмреНрд▓рдХрдорд╛ рдзреЗрд░реИ рдареЗрдЧрд╛рдирд╛рд╣рд░реВрдХреЛ рдПрд░реНрд░реЗрд▓рд╛рдИ рд╕рдВрдХреЗрдд рдЧрд░реНрджреИ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрди рдкрдирд┐ рд╕реБрдЭрд╛рд╡ рджрд┐рдЗрдиреНрдЫред рдпрджрд┐ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рджреБрдИ-рдХрд╛рд░рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдХреНрд╖рдо рдкрд╛рд░реНрдЫ рднрдиреЗ рдЖрдХреНрд░рдордг рдкреВрд░рд╛ рд╣реБрди рд╕рдХреНрджреИрдиред

рджреЛрд╕реНрд░реЛ рдЬреЛрдЦрд┐рдо, CVE-2023-5356, Slack рд░ Mattermost рд╕реЗрд╡рд╛рд╣рд░реВрд╕рдБрдЧ рдПрдХреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдХреЛрдбрдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдЫ, рд░ рдЙрдЪрд┐рдд рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдЬрд╛рдБрдЪрдХреЛ рдХрдореАрдХреЛ рдХрд╛рд░рдгрд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдЕрд░реНрдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдиреНрддрд░реНрдЧрдд /-рдЖрджреЗрд╢рд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдореБрджреНрджрд╛рд▓рд╛рдИ 9.6 рдордзреНрдпреЗ 10 рдХреЛ рдЧрдореНрднреАрд░рддрд╛ рд╕реНрддрд░ рддреЛрдХрд┐рдПрдХреЛ рдЫред рдирдпрд╛рдБ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВрд▓реЗ рдХрдо рдЦрддрд░рдирд╛рдХ (7.6 рдордзреНрдпреЗ 10) рдЬреЛрдЦрд┐рдо (CVE-2023-4812) рд▓рд╛рдИ рдкрдирд┐ рд╣рдЯрд╛рдЙрдБрдЫ, рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдкрд╣рд┐рд▓реЗ рд╕реНрд╡реАрдХреГрдд рдЧрд░рд┐рдПрдХрд╛ рдкрд░рд┐рд╡рд░реНрддрдирд╣рд░реВ рдердкреЗрд░ CODEOWNERS рдЕрдиреБрдореЛрджрдирд▓рд╛рдИ рдмрд╛рдЗрдкрд╛рд╕ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдорд░реНрдЬ рдЕрдиреБрд░реЛрдзред

рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА рдлрд┐рдХреНрд╕рдХреЛ рдкреНрд░рдХрд╛рд╢рдирдХреЛ 30 рджрд┐рди рдкрдЫрд┐ рдЦреБрд▓рд╛рд╕рд╛ рдЧрд░реНрдиреЗ рдпреЛрдЬрдирд╛ рдЫред HackerOne рдХреЛ рдХрдордЬреЛрд░реА рдмрд╛рдЙрдиреНрдЯреА рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЛ рдПрдХ рднрд╛рдЧ рдХреЛ рд░реВрдк рдорд╛ рдХрдордЬреЛрд░реА GitLab рдорд╛ рдкреЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди