Investigadores de la empresa de seguridad de aplicaciones Aikido advierten que se están exponiendo en documentación pública direcciones privadas de correo de GitLab que sirven para crear incidencias o tareas en proyectos. Las direcciones pertenecen a la función “Email work item to this project” de GitLab y contienen un token de larga duración vinculado a la cuenta de un desarrollador.
Cuando alguien envía un correo a una de estas direcciones, GitLab convierte el mensaje en una incidencia o tarea. Según Aikido, un atacante que consiga una dirección puede cambiar el sufijo “-issue” por “-merge-request” para abrir una solicitud de fusión. Los investigadores también comprobaron que este método podía eludir las restricciones de direcciones IP. Los cambios que pueda hacer el atacante siguen dependiendo de los permisos de la cuenta; además, necesita la ruta y el ID del proyecto.
En una tarde, los investigadores de Aikido encontraron una docena de direcciones activas de correo entrante en archivos README públicos, guías para contribuir y páginas de soporte. Dijeron que las direcciones se habían incluido deliberadamente para recibir informes de errores y que algunas pertenecían a proyectos populares de código abierto.
Aikido notificó el problema a GitLab a través de HackerOne en mayo. GitLab cerró el informe como “comportamiento previsto”. Tras una segunda notificación en junio, GitLab actualizó su interfaz y documentación para mencionar las solicitudes de fusión y la elusión de las restricciones de IP.
La documentación de GitLab advierte que quien conozca una dirección privada puede crear incidencias o solicitudes de fusión como si fuera su propietario, y recomienda restablecer el token si la dirección pudo haberse filtrado. Aikido recomienda que los responsables de proyectos dejen de publicar estas direcciones y restablezcan los tokens que expusieron anteriormente.
Comentarios
0Aún no hay comentarios. Escribe el primero.