GitLab'in geliştiricilerin e-posta yoluyla projeye iş öğesi (issue veya merge request) göndermesini sağlayan yerleşik özelliği, her hesaba özel uzun ömürlü bir 'glimt-' token'ı içeren e-posta adresleri üretiyor. Aikido güvenlik araştırmacıları, bu adreslerin popüler açık kaynak projelerin README, katkı kılavuzu ve destek sayfalarında hata raporu toplamak amacıyla kasten yayımlanarak ifşa edildiğini belirtti; bir saldırgan adresin '-issue' son ekini '-merge-request' olarak değiştirerek korunan dallara merge request açabiliyor.
GitLab özel e-posta adresleri README dosyalarında ifşa ediliyor, saldırganlar kod gönderebiliyor
Aikido araştırmacıları, GitLab'in 'E-posta ile iş öğesi oluştur' özelliğine ait uzun ömürlü token içeren özel e-posta adreslerinin genel README ve katkı kılavuzlarında paylaşıldığını tespit etti; bu adresler saldırganların özel depolara kod göndermesine, sırları çalmasına ve CI/CD değişkenlerine erişmesine olanak tanıyor.
01
GitLabgüvenlik açığıtoken sızıntısıaçık kaynakCI/CDsupply chainAikidomerge request