GitLab เจตเจฟเฉฑเจš เจ•เจฎเจœเจผเฉ‹เจฐเฉ€เจ†เจ‚ เจœเฉ‹ เจ–เจพเจคเฉ‡ เจจเฉ‚เฉฐ เจนเจพเจˆเจœเฉˆเจ• เจ•เจฐเจจ เจ…เจคเฉ‡ เจ•เจฟเจธเฉ‡ เจนเฉ‹เจฐ เจ‰เจชเจญเฉ‹เจ—เจคเจพ เจฆเฉ‡ เจ…เจงเฉ€เจจ เจ•เจฎเจพเจ‚เจกเจพเจ‚ เจจเฉ‚เฉฐ เจšเจฒเจพเจ‰เจฃ เจฆเฉ€ เจ†เจ—เจฟเจ† เจฆเจฟเฉฐเจฆเฉ€เจ†เจ‚ เจนเจจ

เจธเจนเจฟเจฏเฉ‹เจ—เฉ€ เจตเจฟเจ•เจพเจธ เจจเฉ‚เฉฐ เจธเฉฐเจ—เจ เจฟเจค เจ•เจฐเจจ เจฒเจˆ เจชเจฒเฉ‡เจŸเจซเจพเจฐเจฎ เจฒเจˆ เจธเฉเจงเจพเจฐเจพเจคเจฎเจ• เจ…เฉฑเจชเจกเฉ‡เจŸ เจชเฉเจฐเจ•เจพเจธเจผเจฟเจค เจ•เฉ€เจคเฉ‡ เจ—เจ เจนเจจ - GitLab 16.7.2, 16.6.4 เจ…เจคเฉ‡ 16.5.6, เจœเฉ‹ เจฆเฉ‹ เจ—เฉฐเจญเฉ€เจฐ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€เจ†เจ‚ เจจเฉ‚เฉฐ เจ เฉ€เจ• เจ•เจฐเจฆเฉ‡ เจนเจจเฅค เจชเจนเจฟเจฒเฉ€ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ (CVE-2023-7028), เจœเจฟเจธ เจจเฉ‚เฉฐ เจตเฉฑเจง เจคเฉ‹เจ‚ เจตเฉฑเจง เจ—เฉฐเจญเฉ€เจฐเจคเจพ เจชเฉฑเจงเจฐ (10 เจตเจฟเฉฑเจšเฉ‹เจ‚ 10) เจจเจฟเจฐเจงเจพเจฐเจค เจ•เฉ€เจคเจพ เจ—เจฟเจ† เจนเฉˆ, เจคเฉเจนเจพเจจเฉ‚เฉฐ เจญเฉเฉฑเจฒเฉ‡ เจนเฉ‹เจ เจชเจพเจธเจตเจฐเจก เจฐเจฟเจ•เจตเจฐเฉ€ เจซเจพเจฐเจฎ เจฆเฉ€ เจนเฉ‡เจฐเจพเจซเฉ‡เจฐเฉ€ เจฆเฉเจ†เจฐเจพ เจ•เจฟเจธเฉ‡ เจนเฉ‹เจฐ เจฆเฉ‡ เจ–เจพเจคเฉ‡ เจจเฉ‚เฉฐ เจœเจผเจฌเจค เจ•เจฐเจจ เจฆเฉ€ เจ‡เจœเจพเจœเจผเจค เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจ…เจธเฉเจฐเฉฑเจ–เจฟเจ…เจคเจพ เจ—เฉˆเจฐ-เจชเฉเจฐเจฎเจพเจฃเจฟเจค เจˆเจฎเฉ‡เจฒ เจชเจคเจฟเจ†เจ‚ 'เจคเฉ‡ เจชเจพเจธเจตเจฐเจก เจฐเฉ€เจธเฉˆเจŸ เจ•เฉ‹เจก เจฆเฉ‡ เจจเจพเจฒ เจ‡เฉฑเจ• เจˆเจฎเฉ‡เจฒ เจญเฉ‡เจœเจฃ เจฆเฉ€ เจธเฉฐเจญเจพเจตเจจเจพ เจ•เจพเจฐเจจ เจนเฉเฉฐเจฆเฉ€ เจนเฉˆเฅค เจธเจฎเฉฑเจธเจฟเจ† GitLab 16.1.0 เจฆเฉ‡ เจฐเจฟเจฒเฉ€เจœเจผ เจนเฉ‹เจฃ เจคเฉ‹เจ‚ เจฌเจพเจ…เจฆ เจฆเจฟเจ–เจพเจˆ เจฆเฉ‡ เจฐเจนเฉ€ เจนเฉˆ, เจœเจฟเจธ เจจเฉ‡ เจ‡เฉฑเจ• เจ—เฉˆเจฐ-เจชเฉเจฐเจฎเจพเจฃเจฟเจค เจฌเฉˆเจ•เจ…เฉฑเจช เจˆเจฎเฉ‡เจฒ เจชเจคเฉ‡ 'เจคเฉ‡ เจชเจพเจธเจตเจฐเจก เจฐเจฟเจ•เจตเจฐเฉ€ เจ•เฉ‹เจก เจญเฉ‡เจœเจฃ เจฆเฉ€ เจฏเฉ‹เจ—เจคเจพ เจชเฉ‡เจธเจผ เจ•เฉ€เจคเฉ€ เจนเฉˆเฅค

เจธเจฟเจธเจŸเจฎเจพเจ‚ เจฆเฉ‡ เจธเจฎเจเฉŒเจคเจพ เจฆเฉ‡ เจคเฉฑเจฅเจพเจ‚ เจฆเฉ€ เจœเจพเจ‚เจš เจ•เจฐเจจ เจฒเจˆ, gitlab-rails/production_json.log เจตเจฟเฉฑเจš เจฎเฉเจฒเจพเจ‚เจ•เจฃ เจ•เจฐเจจ เจฆเจพ เจชเฉเจฐเจธเจคเจพเจต เจนเฉˆ /users/password เจนเฉˆเจ‚เจกเจฒเจฐ เจจเฉ‚เฉฐ HTTP เจฌเฉ‡เจจเจคเฉ€เจ†เจ‚ เจฆเฉ€ เจฎเฉŒเจœเฉ‚เจฆเจ—เฉ€ เจจเฉ‚เฉฐ เจฒเฉŒเจ— เจ•เจฐเฉ‹ เจœเฉ‹ โ€œparams.value.email เจตเจฟเฉฑเจš เจ•เจˆ เจˆเจฎเฉ‡เจฒเจพเจ‚ เจฆเฉ€ เจ‡เฉฑเจ• เจฒเฉœเฉ€ เจจเฉ‚เฉฐ เจฆเจฐเจธเจพเจ‰เจ‚เจฆเจพ เจนเฉˆเฅค "เจชเฉˆเจฐเจพเจฎเฉ€เจŸเจฐเฅค เจ‡เจน เจตเฉ€ เจธเฉเจเจพเจ… เจฆเจฟเฉฑเจคเจพ เจœเจพเจ‚เจฆเจพ เจนเฉˆ เจ•เจฟ gitlab-rails/audit_json.log เจฒเฉŒเจ— เจตเจฟเฉฑเจš เจฎเฉเฉฑเจฒ PasswordsController#create in meta.caller.id เจฆเฉ‡ เจจเจพเจฒ เจเจ‚เจŸเจฐเฉ€เจ†เจ‚ เจฆเฉ€ เจœเจพเจ‚เจš เจ•เจฐเฉ‹ เจ…เจคเฉ‡ target_details เจฌเจฒเจพเจ• เจตเจฟเฉฑเจš เจ•เจˆ เจชเจคเจฟเจ†เจ‚ เจฆเฉ€ เจ‡เฉฑเจ• เจเจฐเฉ‡ เจจเฉ‚เฉฐ เจฆเจฐเจธเจพเจ‰เจ‚เจฆเฉ‡ เจนเฉ‹เฅค เจนเจฎเจฒเจพ เจชเฉ‚เจฐเจพ เจจเจนเฉ€เจ‚ เจ•เฉ€เจคเจพ เจœเจพ เจธเจ•เจฆเจพ เจœเฉ‡เจ•เจฐ เจ‰เจชเจญเฉ‹เจ—เจคเจพ เจฆเฉ‹-เจ•เจพเจฐเจ• เจชเฉเจฐเจฎเจพเจฃเจฟเจ•เจคเจพ เจจเฉ‚เฉฐ เจธเจฎเจฐเฉฑเจฅ เจฌเจฃเจพเจ‰เจ‚เจฆเจพ เจนเฉˆเฅค

เจฆเฉ‚เจœเฉ€ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€, CVE-2023-5356, เจธเจฒเฉˆเจ• เจ…เจคเฉ‡ เจฎเฉˆเจŸเจฐเจฎเฉ‹เจธเจŸ เจธเฉ‡เจตเจพเจตเจพเจ‚ เจฆเฉ‡ เจจเจพเจฒ เจเจ•เฉ€เจ•เจฐเจฃ เจฒเจˆ เจ•เฉ‹เจก เจตเจฟเฉฑเจš เจฎเฉŒเจœเฉ‚เจฆ เจนเฉˆ, เจ…เจคเฉ‡ เจคเฉเจนเจพเจจเฉ‚เฉฐ เจธเจนเฉ€ เจ…เจงเจฟเจ•เจพเจฐ เจœเจพเจ‚เจš เจฆเฉ€ เจ˜เจพเจŸ เจ•เจพเจฐเจจ เจ•เจฟเจธเฉ‡ เจนเฉ‹เจฐ เจ‰เจชเจญเฉ‹เจ—เจคเจพ เจฆเฉ‡ เจ…เจงเฉ€เจจ /-เจ•เจฎเจพเจ‚เจกเจพเจ‚ เจจเฉ‚เฉฐ เจšเจฒเจพเจ‰เจฃ เจฆเฉ€ เจ†เจ—เจฟเจ† เจฆเจฟเฉฐเจฆเฉ€ เจนเฉˆเฅค เจฎเฉเฉฑเจฆเฉ‡ เจจเฉ‚เฉฐ 9.6 เจตเจฟเฉฑเจšเฉ‹เจ‚ 10 เจฆเจพ เจ—เฉฐเจญเฉ€เจฐเจคเจพ เจชเฉฑเจงเจฐ เจจเจฟเจฐเจงเจพเจฐเจค เจ•เฉ€เจคเจพ เจ—เจฟเจ† เจนเฉˆเฅค เจจเจตเฉ‡เจ‚ เจธเฉฐเจธเจ•เจฐเจฃ เจ‡เฉฑเจ• เจ˜เฉฑเจŸ เจ–เจผเจคเจฐเจจเจพเจ• (7.6 เจตเจฟเฉฑเจšเฉ‹เจ‚ 10) เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ (CVE-2023-4812) เจจเฉ‚เฉฐ เจตเฉ€ เจ–เจคเจฎ เจ•เจฐเจฆเฉ‡ เจนเจจ, เจœเฉ‹ เจคเฉเจนเจพเจจเฉ‚เฉฐ เจชเจนเจฟเจฒเจพเจ‚ เจฎเจจเจœเจผเฉ‚เจฐเจธเจผเฉเจฆเจพ เจคเจฌเจฆเฉ€เจฒเฉ€เจ†เจ‚ เจจเฉ‚เฉฐ เจœเฉ‹เฉœ เจ•เฉ‡ CODEOWNERS เจฆเฉ€ เจฎเจจเจœเจผเฉ‚เจฐเฉ€ เจจเฉ‚เฉฐ เจฌเจพเจˆเจชเจพเจธ เจ•เจฐเจจ เจฆเฉ€ เจ‡เจœเจพเจœเจผเจค เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจฎเจฟเจฒเจพเจ‰เจฃ เจฆเฉ€ เจฌเฉ‡เจจเจคเฉ€.

เจชเจ›เจพเจฃเฉ€เจ†เจ‚ เจ—เจˆเจ†เจ‚ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€เจ†เจ‚ เจฌเจพเจฐเฉ‡ เจตเจฟเจธเจคเฉเจฐเจฟเจค เจœเจพเจฃเจ•เจพเจฐเฉ€ เจซเจฟเจ•เจธ เจฆเฉ‡ เจชเฉเจฐเจ•เจพเจธเจผเจจ เจคเฉ‹เจ‚ 30 เจฆเจฟเจจเจพเจ‚ เจฌเจพเจ…เจฆ เจชเฉเจฐเจ—เจŸ เจ•เฉ€เจคเฉ‡ เจœเจพเจฃ เจฆเฉ€ เจฏเฉ‹เจœเจจเจพ เจนเฉˆเฅค เจ•เจฎเจœเฉ‹เจฐเฉ€เจ†เจ‚ เจจเฉ‚เฉฐ GitLab เจจเฉ‚เฉฐ HackerOne เจฆเฉ‡ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ เจฆเจพ เจ‡เจจเจพเจฎ เจชเฉเจฐเฉ‹เจ—เจฐเจพเจฎ เจฆเฉ‡ เจนเจฟเฉฑเจธเฉ‡ เจตเจœเฉ‹เจ‚ เจœเจฎเฉเจนเจพเจ‚ เจ•เฉ€เจคเจพ เจ—เจฟเจ† เจธเฉ€เฅค

เจธเจฐเฉ‹เจค: opennet.ru

เจ‡เฉฑเจ• เจŸเจฟเฉฑเจชเจฃเฉ€ เจœเฉ‹เฉœเฉ‹