La función integrada de GitLab que permite a los desarrolladores enviar elementos de trabajo (issues o merge requests) a un proyecto por correo electrónico genera direcciones de correo electrónico únicas por cuenta que contienen un token "glimt-" de larga duración. Investigadores de seguridad de Aikido determinaron que estas direcciones fueron expuestas intencionadamente en archivos README, guías de contribución y páginas de soporte de populares proyectos de código abierto con el fin de recopilar informes de errores; un atacante puede cambiar el sufijo "-issue" de la dirección por "-merge-request" para abrir merge requests en ramas protegidas.
Direcciones de correo electrónico privadas de GitLab se filtran en archivos README, permitiendo a atacantes enviar código
Investigadores de Aikido detectaron que direcciones de correo electrónico privadas, que contienen tokens de larga duración de la función "Crear elemento de trabajo por correo electrónico" de GitLab, se compartieron en archivos README y guías de contribución públicos; estas direcciones permiten a los atacantes enviar código a repositorios privados, robar secretos y acceder a variables de CI/CD.
01
GitLabvulnerabilidadfiltración de tokencódigo abiertoCI/CDcadena de suministroAikidomerge request