Posts mit den Tags “gitlab”

GitLab-E-Mail-Adressen: Angreifer können Code einschleusen

Manche Entwickler veröffentlichen private GitLab-E-Mail-Adressen in READMEs, Beitragsrichtlinien und Support-Seiten, um Fehlermeldungen zu sammeln. Nach Angaben von Forschern des Anwendungssicherheitsunternehmens Aikido enthalten diese Adressen ein Zugangsmerkmal, mit dem Angreifer auf GitLab im Namen des Entwicklers handeln können, dem die Adresse gehört.

Die Adressen stammen aus einer eingebauten GitLab-Funktion namens „Email work item to this project“. GitLab erzeugt sie automatisch. Schickt jemand eine Nachricht an eine dieser Adressen, macht GitLab aus der E-Mail ein Issue oder eine Aufgabe im Projekt.

Das Problem: Jede Adresse enthält ein langlebiges Token, das an das Konto des Entwicklers gebunden ist. Diese Zeichenfolge dient als Zugangsmerkmal, um per E-Mail Arbeitselemente anzulegen.

Read More