Openbare GitLab-e-mailadressen laten aanvallers code pushen
Sommige ontwikkelaars zetten privé-e-mailadressen van GitLab in README's, bijdragerichtlijnen en supportpagina's om bugmeldingen binnen te krijgen. Volgens onderzoekers van applicatiebeveiligingsbedrijf Aikido bevatten die adressen een inloggegeven waarmee aanvallers op GitLab kunnen optreden als de ontwikkelaar aan wie het adres toebehoort.
De adressen komen van een ingebouwde GitLab-functie die "Email work item to this project" heet. GitLab maakt ze automatisch aan. Stuurt iemand een bericht naar zo'n adres, dan zet GitLab de e-mail om in een issue of taak binnen het project.
Het probleem is dat elk adres een token bevat dat lang geldig blijft en aan het account van de ontwikkelaar gekoppeld is. Die tekenreeks dient als inloggegeven om per e-mail werkitems aan te maken.
Sponsored Recommended for you – discover more →
