GitLab: correos expuestos permiten a atacantes subir código
Algunos desarrolladores publican direcciones de correo privadas de GitLab en archivos README, guías de contribución y páginas de soporte para recibir informes de errores. Según los investigadores de Aikido, empresa de seguridad de aplicaciones, estas direcciones llevan una credencial que los atacantes pueden usar para actuar en GitLab como el desarrollador al que pertenecen.
Las direcciones proceden de una función integrada de GitLab llamada "Email work item to this project". GitLab las genera automáticamente. Cuando alguien envía un mensaje a una de ellas, GitLab convierte el correo en una incidencia o una tarea dentro del proyecto.
El problema es que cada dirección contiene un token de larga duración vinculado a la cuenta del desarrollador. Esa cadena funciona como credencial para crear elementos de trabajo por correo electrónico.
Sponsored Recommended for you – discover more →
