Uygulama güvenliği şirketi Aikido’nun araştırmacıları, proje sorunları veya görevleri oluşturmak için kullanılan özel GitLab e-posta adreslerinin herkese açık belgelerde paylaşıldığı konusunda uyarıyor. Bu adresler, GitLab’ın “Email work item to this project” özelliğine ait ve geliştiricinin hesabına bağlı, uzun süre geçerli bir belirteç içeriyor.
Birisi bu adreslerden birine e-posta gönderdiğinde GitLab iletiyi bir sorun veya göreve dönüştürüyor. Aikido’ya göre adresi ele geçiren bir saldırgan, birleştirme isteği açmak için “-issue” son ekini “-merge-request” olarak değiştirebilir. Araştırmacılar bu yöntemin IP adresi kısıtlamalarını da aşabildiğini buldu. Saldırganın yapabileceği değişiklikler yine hesabın izinlerine bağlı; ayrıca saldırganın projenin yoluna ve kimliğine ihtiyacı var.
Aikido araştırmacıları bir öğleden sonra herkese açık README dosyalarında, katkı kılavuzlarında ve destek sayfalarında kullanılan bir düzine etkin gelen e-posta adresi buldu. Adreslerin hata bildirimleri toplamak amacıyla bilerek eklendiğini, bazılarının da popüler açık kaynak projelerine ait olduğunu belirttiler.
Aikido, sorunu mayısta HackerOne üzerinden GitLab’a bildirdi. GitLab bildirimi “beklenen davranış” olarak kapattı. Hazirandaki ikinci bildirimin ardından GitLab, arayüzünü ve belgelerini birleştirme isteklerinden ve IP kısıtlamalarının aşılmasından söz edecek şekilde güncelledi.
GitLab’ın belgeleri, özel bir adresi bilen herkesin adresin sahibiymiş gibi sorun veya birleştirme isteği oluşturabileceği konusunda uyarıyor ve adres sızmış olabilecekse belirtecin sıfırlanmasını öneriyor. Aikido, proje sorumlularına bu adresleri yayımlamayı bırakmalarını ve daha önce açığa çıkardıkları belirteçleri sıfırlamalarını öneriyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.