E-mails GitLab exposés : des attaquants poussent du code
Certains développeurs publient des adresses e-mail privées GitLab dans leurs README, leurs guides de contribution et leurs pages d'assistance pour recueillir des signalements de bugs. Selon les chercheurs de la société de sécurité applicative Aikido, ces adresses contiennent un identifiant que des attaquants peuvent utiliser pour agir sur GitLab à la place du développeur à qui elles appartiennent.
Ces adresses proviennent d'une fonctionnalité intégrée à GitLab appelée « Email work item to this project ». GitLab les génère automatiquement. Lorsque quelqu'un envoie un message à l'une d'elles, GitLab transforme l'e-mail en ticket ou en tâche dans le projet.
Sponsored Recommended for you – discover more →
