denial-of-service

3 개의 포스트

gitlab원문

GitLab 패치 릴리스: 18.11.1, 18.10.4, 18.9.6 | GitLab 문서 (새 탭에서 열림)

GitLab은 2026년 4월 22일, 다수의 보안 취약점과 버그를 해결하기 위해 GitLab Community Edition(CE) 및 Enterprise Edition(EE)의 패치 버전인 18.11.1, 18.10.4, 18.9.6을 출시했습니다. 이번 업데이트는 GraphQL API의 CSRF 문제와 Web IDE 내 임의 자바스크립트 실행 등 심각도가 높은 보안 결함을 포함하여 총 10건 이상의 취약점을 해결하는 것을 핵심으로 합니다. 시스템의 안전한 운영을 위해 자체 호스팅(Self-managed) 환경을 사용하는 모든 관리자는 최신 패치 버전으로 즉시 업그레이드할 것을 강력히 권고합니다. ### 고위험 보안 취약점 해결 * **CVE-2026-4922 (GraphQL API CSRF):** GraphQL API의 CSRF 보호가 불충분하여 인증되지 않은 사용자가 인증된 사용자를 대신해 뮤테이션(Mutation)을 실행할 수 있는 문제를 해결했습니다. (CVSS 점수 8.1) * **CVE-2026-5816 (Web IDE 경로 검증 오류):** 특정 조건에서 웹 IDE 자산의 경로 검증이 부적절하게 이루어져, 인증되지 않은 사용자가 사용자의 브라우저 세션에서 임의의 자바스크립트를 실행할 수 있는 취약점을 수정했습니다. (CVSS 점수 8.0) * **CVE-2026-5262 (Storybook XSS):** Storybook 개발 환경에서 입력값 검증 미흡으로 인해 인증되지 않은 사용자가 토큰에 접근할 수 있는 교차 사이트 스크립팅(XSS) 이슈를 해결했습니다. (CVSS 점수 8.0) ### 서비스 거부(DoS) 취약점 보완 * **리소스 고갈 방지:** 토론(Discussions) 엔드포인트(CVE-2025-0186), 노트(Notes) 엔드포인트(CVE-2025-6016), GraphQL API(CVE-2025-3922)에서 리소스 할당 제한이 미흡하여 서버 자원을 고갈시킬 수 있는 DoS 문제를 수정했습니다. * **Jira 가져오기 오류(CVE-2026-1660):** 이슈를 가져오는 과정에서 부적절한 입력값 검증으로 인해 인증된 사용자가 DoS를 유발할 수 있는 취약점을 해결했습니다. ### 접근 제어 및 세션 관리 개선 * **가상 레지스트리 세션(CVE-2026-6515):** 만료되거나 잘못된 범위의 인증 정보를 사용하여 가상 레지스트리에 접근할 수 있었던 세션 만료 관련 이슈를 수정했습니다. * **비공개 정보 노출 차단(CVE-2026-5377):** 이슈 설명 렌더링 과정의 접근 제어 오류로 인해, 공개 프로젝트 내에서 비공개 이슈의 제목이 노출될 수 있는 문제를 해결했습니다. * **UI 레이어 및 API 보안:** Mermaid 샌드박스 내 입력값 검증 오류(CVE-2026-3254)와 프로젝트 포크(Fork) 관계 API의 부적절한 접근 제어 문제를 수정했습니다. 현재 GitLab.com은 이미 패치된 버전이 적용되어 있으며, GitLab Dedicated 고객은 별도의 조치가 필요하지 않습니다. 그러나 Omnibus, Helm Chart, 소스 코드 설치 등 모든 유형의 자체 호스팅 설치 환경은 이번 취약점의 영향을 받으므로, 관리자는 보안 하이진 유지를 위해 지원되는 최신 패치 버전으로 즉시 업그레이드해야 합니다. 상세한 취약점 정보는 패치 릴리스 30일 후에 GitLab 이슈 트래커를 통해 공개될 예정입니다.

gitlab원문

GitLab 패치 릴리스: 18.10.3, 18.9.5, 18.8.9 | GitLab 문서 (새 탭에서 열림)

GitLab은 커뮤니티 에디션(CE) 및 엔터프라이즈 에디션(EE)의 보안 취약점과 버그를 해결하기 위해 최신 패치 버전인 18.10.3, 18.9.5, 18.8.9를 출시했습니다. 이번 업데이트에는 인증된 사용자가 서버 측 메서드를 임의로 호출할 수 있는 고위험군 취약점을 포함하여 서비스 거부(DoS), 정보 유출, 권한 오류 등 다수의 보안 수정 사항이 포함되어 있습니다. 시스템의 안전한 운영을 위해 자체 관리형(Self-managed) GitLab 인스턴스를 운영하는 모든 관리자는 즉시 최신 버전으로 업그레이드할 것을 권고합니다. ### 주요 보안 취약점 수정 및 고위험 이슈 * **웹소켓 연결을 통한 메서드 호출(CVE-2026-5173):** 부적절한 접근 제어로 인해 인증된 사용자가 의도하지 않은 서버 측 메서드를 호출할 수 있는 문제가 수정되었습니다. CVSS 점수 8.5의 고위험 취약점으로, GitLab 16.9.6 이후 모든 버전이 영향을 받습니다. * **Terraform 상태 잠금 API의 DoS(CVE-2026-1092):** JSON 페이로드의 입력값 검증 미흡으로 인해 인증되지 않은 사용자가 서비스 거부 공격을 유발할 수 있는 결함이 해결되었습니다. * **GraphQL 및 CSV 임포트 DoS:** 인증되지 않은 사용자가 반복적인 GraphQL 쿼리를 보내거나(CVE-2025-12664), 인증된 사용자가 구조가 잘못된 CSV 파일을 임포트하여 Sidekiq 워커를 중단시킬 수 있는(CVE-2026-1403) 취약점들이 수정되었습니다. ### 데이터 보호 및 권한 제어 개선 * **정보 유출 방지:** 특정 GraphQL 쿼리를 통해 타인의 이메일 주소가 노출되는 문제(CVE-2025-9484)와 CSV 내보내기 시 타인에게 할당된 기밀 이슈에 접근할 수 있는 권한 확인 미흡 문제를 해결했습니다. * **분석 대시보드 XSS(CVE-2026-4332):** 사용자 정의 가능한 분석 대시보드에서 입력값 정화(Sanitization)가 제대로 이루어지지 않아 타인의 브라우저에서 임의의 JavaScript를 실행할 수 있는 교차 사이트 스크립팅 취약점이 보완되었습니다. * **코드 품질 리포트 코드 주입(CVE-2026-1516):** 특수하게 제작된 리포트 콘텐츠를 통해 이를 열람하는 사용자의 IP 주소를 유출할 수 있는 보안 허점이 수정되었습니다. ### API 및 환경 설정 보안 강화 * **Environments API 권한 오류(CVE-2026-1752):** 개발자 권한을 가진 사용자가 API를 통해 보호된 환경 설정을 부적절하게 수정할 수 있는 권한 검증 로직을 강화했습니다. * **AI 탐지 API 및 SBOM API 안정성:** 취약점 플래그 AI 탐지 API의 권한 오류와 GraphQL SBOM API의 입력값 검증 미흡으로 인한 시스템 불안정 요소를 모두 제거했습니다. GitLab 설치 유형(Omnibus, Source code, Helm chart 등)에 관계없이 해당 버전을 사용하는 모든 환경이 영향 범위에 포함됩니다. GitLab.com은 이미 패치가 완료되었으나, 자체 서버를 운영 중인 고객은 보안 유지를 위해 지원되는 최신 패치 릴리스로 즉시 업그레이드해야 합니다. 각 취약점에 대한 상세한 이슈 내용은 보안 정책에 따라 릴리스 30일 후에 공개될 예정입니다.

figma3분 읽기큐레이션 요약

속도와 보안을

Figma는 보안을 개발 속도를 늦추는 규정 준수 절차가 아니라, 제품팀이 안전하게 빠르게 배포하도록 돕는 협업 체계로 운영한다. 이를 위해 위험을 체계적으로 평가하고, 보안 지식을 문서화·재사용하며, 비밀번호 없는 강력한 인증과 클라우드 격리 같은 기술적 통제를 활용한다. 핵심은 보안팀이 모든 결정을 직접 통제하기보다 투명성과 신뢰를 바탕으로 각 팀의 보안 역량을 확장하는 것이다. ## 체계적인 위험 평가 - 신규 기능과 워크플로를 정기적으로 검토해 잠재적인 보안 위험을 사전에 파악한다. - 보안팀은 주 3회 오피스 아워를 열어 제품팀의 질문에 답하고 출시 예정 기능을 논의한다. - 오피스 아워 전에 제품팀은 FigJam 파일에서 `ThreatJam`이라는 세 가지 질문에 답한다. - 질문을 통해 다음과 같은 위험을 점검한다. - 손상된 외부 공급업체 컴포넌트 - 잘못 설정된 클라우드 리소스 - 사용자 입력을 악용한 서버 공격 ## 링크 미리보기 기능의 위협 모델링 FigJam의 리치 링크 미리보기는 사용자가 붙여 넣은 URL에서 아이콘, 설명, 기타 메타데이터를 가져온다. 이 과정에서 다음 공격 가능성이 확인됐다. - 내부 Figma 서버 주소를 입력해 내부 리소스를 유출하는 SSRF(Server-Side Request Forgery) - Figma 서버를 이용해 외부 사이트에 대량 요청을 보내는 DoS 공격 - 악성 HTML을 포함한 사이트를 연결해 FigJam을 변조하거나 스크립트를 실행하는 공격 ## 클라우드 함수와 입력 격리 - URL을 가져오고 파싱하는 코드를 별도의 클라우드 함수에서 실행했다. - 클라우드 함수는 별도의 가상 컴퓨터와 네트워크에서 동작하므로, 공격이 Figma의 핵심 인프라로 확산되는 것을 제한한다. - 외부 사이트에 대한 요청을 제한하기 위해 다음 통제를 적용했다. - 클라우드 함수의 기본 요청 속도 제한 사용 - 스크랩한 데이터의 보관 기간 제한 - 표준 HTTP·HTTPS 포트만 허용 - 악성 HTML 방어를 위해 파싱 가능한 태그를 제한했다. - 기존 플러그인·위젯 보안 방식을 재사용해 가져온 메타데이터를 안전하게 표시했다. ## 분산형이고 재사용 가능한 보안 - 보안팀이 모든 팀의 의사결정을 대신하기보다, 각 제품팀이 직접 안전한 설계를 선택하도록 지원한다. - 특정 프로젝트에만 적용되는 일회성 해결책 대신 다음과 같은 재사용 가능한 자산을 만든다. - 보안 라이브러리 - 프레임워크 - 위협 모델과 설계 원칙 - 코드 및 문서 예제 - 링크 미리보기 프로젝트에서 만든 패턴은 다른 엔지니어링 팀이 유사한 기능을 구현할 때 사례로 재사용했다. - 오피스 아워의 논의 내용도 전사에 공개해 다른 팀이 보안팀의 판단 근거와 설계 맥락을 학습하게 한다. - 이러한 투명성은 보안을 개발의 장애물이 아니라 제품 개발을 가능하게 하는 요소로 정착시키는 데 목적이 있다. ## 피싱과 정보 노출 방어 - 보안팀 규모가 작기 때문에 알려진 공격을 효과적으로 차단하는 기술적 통제에 의존한다. - 내부 사이트 접근에는 비밀번호 대신 강력한 2차 인증을 사용한다. - 인증 수단은 사용자가 접근하려는 업무 사이트에만 한정되도록 범위를 지정한다. - 신규 입사자에게 하드웨어 인증 키를 제공한다. - 노트북과 휴대전화에는 Apple Touch ID, Windows Hello 같은 생체 인증 등록을 지원한다. - 이를 통해 피싱으로 비밀번호가 탈취되더라도 내부 시스템 전체로 접근이 확산되는 위험을 줄인다. Figma의 방식은 보안 검토를 개발 과정의 마지막 승인 단계로 두지 않고, 초기 설계부터 제품팀과 함께 위험을 줄이는 협업 모델이다. 실무에서는 `ThreatJam` 같은 간단한 사전 점검표를 도입하고, 외부 입력을 별도 실행 환경에 격리하며, 검증된 보안 패턴과 문서를 조직 전체에서 재사용하는 접근이 효과적이다.

원문 읽기(새 탭에서 열림)