GitLabには、開発者がメール経由でプロジェクトに作業項目(issueやマージリクエスト)を送信できる組み込み機能があり、各アカウントごとに長寿命の「glimt-」トークンを含む固有メールアドレスが生成される。Aikidoのセキュリティ研究者らによると、これらのアドレスが人気のオープンソースプロジェクトのREADME、貢献ガイド、サポートページでバグ報告を集める目的で意図的に公開され、流出していた。攻撃者はアドレスの「-issue」サフィックスを「-merge-request」に変更することで、保護されたブランチにマージリクエストを開くことが可能になる。
GitLabの固有メールアドレスがREADMEで流出、攻撃者がコードを送信可能に
Aikidoの研究者らが、GitLabの「メールで作業項目を作成」機能に含まれる長寿命トークン付き固有メールアドレスが、公開READMEや貢献ガイドで共有されていることを発見。このアドレスにより攻撃者がプライベートリポジトリにコードを送信し、シークレットを窃取し、CI/CD変数にアクセスできる恐れがある。
01
GitLab脆弱性トークン流出オープンソースCI/CDサプライチェーンAikidoマージリクエスト