Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Exponerade GitLab-adresser kan låta angripare skicka kod

Forskare vid applikationssäkerhetsföretaget Aikido varnar för att privata GitLab-e-postadresser som används för att skapa ärenden eller uppgifter i projekt exponeras i offentlig dokumentation. Adresserna tillhör GitLabs funktion ”Email work item to this project” och innehåller en långlivad token kopplad till en utvecklares konto.

När någon mejlar en sådan adress omvandlar GitLab meddelandet till ett ärende eller en uppgift. Enligt Aikido kan en angripare som får tag i adressen ändra suffixet ”-issue” till ”-merge-request” för att öppna en merge request. Forskarna fann också att metoden kunde kringgå IP-adressbegränsningar. Vad angriparen kan ändra beror fortfarande på kontots behörigheter; angriparen behöver även projektets sökväg och ID.

Under en eftermiddag hittade Aikidos forskare ett dussin aktiva inkommande e-postadresser i offentliga README-filer, bidragsguider och supportsidor. De uppgav att adresserna medvetet hade lagts in för att samla in felrapporter och att några tillhörde populära projekt med öppen källkod.

Aikido rapporterade problemet till GitLab via HackerOne i maj. GitLab avslutade rapporten med beskedet ”avsett beteende”. Efter en andra anmälan i juni uppdaterade GitLab sitt gränssnitt och sin dokumentation så att de nämner merge requests och att IP-begränsningar kan kringgås.

GitLabs dokumentation varnar för att den som känner till en privat adress kan skapa ärenden eller merge requests som om personen vore adressens ägare. Den rekommenderar att token återställs om adressen kan ha läckt. Aikido rekommenderar att projektansvariga slutar publicera adresserna och återställer token som de tidigare har exponerat.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.