오늘 우리는 GitLab Community Edition(CE) 및 Enterprise Edition(EE)용 버전 16.6.2, 16.5.4 및 16.4.4를 출시합니다.
이 버전은 중요한 보안 업데이트를 포함하므로 모든 GitLab 설치를 즉시 이 버전으로 업그레이드하는 것이 권장됩니다. GitLab.com은 이미 이 패치 버전을 사용하고 있습니다. GitLab에서는 전용 보안 릴리스를 통해 취약점을 패치합니다. 보안 릴리스에는 두 가지 유형이 있습니다: 매월 세 번째 목요일에 배포되 는 기능 릴리스 후 일주일에 릴리스되는 월별 예약 보안 릴리스와 중요한 취약점에 대응하는 임시 보안 릴리스입니다. 자세한 내용은 보안 FAQ를 참조하십시오.
각 취약점에 대한 상세 설명은 패치가 적용된 릴리스 이후 30일 후에 문제 추적기에 공개됩니다. GitLab은 고객에게 노출되거나 호스트 고객 데이터를 최고 표준으로 보호하기 위해 최선을 다하고 있습니다. 모든 고객들은 지원되는 버전에 맞춰 최신 보안 릴리스로 업그레이드하면서 우수한 보안을 유지하는 것이 좋습니다. GitLab 인스턴스 보안에 대한 더 많은 모범 사례는 블로그 게시물에서 읽을 수 있습니다.
권장 조치
아래 설명된 문제의 영향을 받는 버전을 실행하는 모든 설치를 가능한 한 빨리 최신 버전으로 업그레이드하는 것이 좋습니다. 제품의 특정 배포 유형(옴니버스, 소스 코드, 헬름 차트 등)이 언급되지 않으면 모든 유형이 영향을 받는다는 의미입니다.
보안 조치 사항
스마트 카드 인증을 통해 사용자의 공인 인증서를 사용하여 임의의 사용자를 가장할 수 있습니다.
16.4.4 이전의 11.6, 16.5.4 이전의 16.5, 16.6.2 이전의 16.6 버전 모두에 영향을 미치는 GitLab EE의 스마트 카드 인증에서 발생하는 부적절한 인증서 유효성 검사 문제로, 공격자가 공개 키를 제공받은 다른 사용자로 인증할 수 있습니다. 이 문제는 스마트카드 인증을 사용하는 경우에만 발생합니다. 스마트카드 인증은 실험적인 기능으로, 관리자가 수동으로 활성화해야 합니다. 이 문제의 심각도는 높으며 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
, 7.4), 이제는 최신 릴리스에서 완화되었습니다. 이 문제는 CVE-2023-6680로 할당되었습니다.