Исследовательская команда Aikido Security сообщила, что утёкший адрес GitLab для создания задач по почте может позволить злоумышленнику отправить код и запустить задания в CI/CD, системе автоматической сборки и проверки. Владельцу утёкшего адреса Aikido советует сбросить входящий почтовый токен.

По документации GitLab входящий почтовый токен содержится в личных адресах проектов, не истекает и позволяет создавать задачи и запросы на слияние от имени владельца. Aikido уточняет, что ущерб ограничен правами владельца токена, а для обращения к другому проекту нужно знать его путь и идентификатор.

Проверка утверждений:

  • Aikido Security сообщила, что утёкший адрес GitLab для создания задач по почте может позволить злоумышленнику отправить код и запустить задания CI/CD. (подтверждено самой публикацией: доказательство; «If leaked, anyone who has it can push code, execute CI/CD jobs, and bypass IP restrictions across all of your public and private projects.»)
  • Владельцу утёкшего адреса Aikido советует сбросить входящий почтовый токен. (подтверждено самой публикацией: доказательство; «The owner of a leaked email address should go to User settings > Personal access tokens > Incoming email token and click reset.»)
  • GitLab включает входящий почтовый токен в личные адреса проектов; он не истекает и позволяет создавать задачи и запросы на слияние от имени владельца. (подтверждено самой публикацией: доказательство; «Each user has an incoming email token that does not expire. The token is included in your personal project-specific email addresses. You use this token to create issues and merge requests by email. Keep this token secret. Anyone with access to the token can create issues and merge requests as if they were you.»)
  • Aikido уточняет, что ущерб ограничен правами владельца токена, а для обращения к другому проекту нужно знать его путь и идентификатор. (подтверждено самой публикацией: доказательство; «The victim’s permissions bound the damage. A leaked Guest address is pretty much worthless. A leaked Maintainer address could reach protected branches and CI/CD variables. Nothing in the mail path sets that limit, just the victim’s role. 2. Routing requires knowing which project to target. GitLab resolves the destination from two values inside the incoming email address: the project path slug and the project ID.»)

Публикации:

Первоисточники:

оценка 84,9 из 100 · тип: инцидент