GitLab Community Edition(CE)과 Enterprise Edition(EE)용 버전 16.7.2, 16.6.4, 16.5.6이 출시됐습니다.
이 버전은 중요한 보안 업데이트를 포함하므로, 모든 GitLab 설치를 이 버전 중 하나로 즉시 업그레이드할 것을 권장합니다. GitLab.com은 이미 패치 버전을 사용하고 있습니다.
GitLab은 보안 릴리스에서 보안 취약점의 수정 사항을 공개했습니다. 자세한 내용은 보안 FAQ를 참조하세요. 일반, 보안 릴리스 블로그 글은 여기서 확인할 수 있습니다. 각 취약점을 자세히 설명하는 이슈는 패치가 적용된 릴리스 30일 후 이슈 트래커에 공개됩니다.
GitLab은 고객에게 노출되거나 고객 데이터를 호스팅하는 GitLab의 모든 측면이 최고의 보안 표준을 준수하도록 최선을 다하고 있습니다. 모든 고객은 지원되는 버전의 최신 보안 릴리스로 업그레이드할 것을 권장합니다. GitLab 인스턴스 보안과 관련해 더 많은 모범 사례는 GitLab 블로그에서 볼 수 있습니다.
권장 조치
아래에 설명된 문제의 영향을 받는 버전을 실행하는 모든 설치를 가능한 한 빨리 최신 버전으로 업그레이드할 것을 권장합니다. 아직 업그레이드하지 않았다면, 최근에 발견된 DB 마이그레이션 문제의 추가 수정 사항을 포함한 최신 패치가 있다는 점을 유의하세요. 마이그레이션 문제를 방지하려면 16.7.3, 16.6.5, 16.5.7 이상으로 업그레이드하세요.
제품의 특정 배포 유형(옴니버스, 소스 코드, Helm 차트 등)이 언급되지 않으면, 모든 유형이 영향을 받는다는 의미입니다.
보안 조치 사항
사용자 상호작용 없이 비밀번호 재설정을 통한 계정 탈취
16.1부터 16.1.6 전까지, 16.2부터 16.2.9 전까지, 16.3부터 16.3.7 전까지, 16.4부터 16.4.5 전까지, 16.5부터 16.5.6 전까지, 16.6부터 16.6.4 전까지, 16.7부터 16.7.2 전까지 사용자 계정 비밀번호 재설정 이메일이 확인되지 않은 이메일 주소로 전달될 수 있는 문제가 GitLab CE/EE에서 발견되었습니다. 이는 심각도가 매우 높은(Critical) 문제입니다(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
, 10.0). 이 문제는 최신 릴리스에서 완화되었으며 CVE-2023-7028로 할당되었습니다.
이 보안 수정은 16.5.6, 16.6.4, 16.7.2 외에도 GitLab 버전과 16.1.6, 16.2.9, 16.3.7, 16.4.5에 백포트되었습니다.