كشفت شركة أمن التطبيقات Aikido أن عناوين البريد الخاصة بميزة Email work item to this project في GitLab تظهر أحياناً داخل ملفات README وأدلة المساهمة وصفحات الدعم العامة. وتحتوي هذه العناوين على رمز طويل الأمد مرتبط بحساب المطور، ما يجعل نشرها أقرب إلى كشف بيانات اعتماد منه إلى نشر وسيلة عادية لاستقبال بلاغات الأخطاء.
تتيح الميزة لأي جهة ترسل رسالة إلى العنوان إنشاء قضية أو مهمة في مشروع GitLab. لكن الاختبارات التي أجرتها Aikido أظهرت أن المهاجم يستطيع تعديل اللاحقة -issue في العنوان إلى -merge-request، ليقبل GitLab الرسالة وينشئ طلب دمج في المشروع.
ما الذي يمكن أن يحدث عملياً؟
يعتمد نطاق التأثير على صلاحيات الحساب المرتبط بالرمز. وقد تشمل النتائج المحتملة إدخال تغييرات على الشيفرة، تشغيل وظائف CI/CD، الوصول إلى مستودعات خاصة، أو استخراج أسرار مخزنة في متغيرات CI/CD، إضافة إلى الاطلاع على قضايا سرية. وفي المشاريع مفتوحة المصدر، قد تتحول العناوين المكشوفة إلى خطر على سلسلة التوريد إذا استُخدمت لإدخال تغييرات إلى مشاريع يعتمد عليها عدد كبير من المستخدمين.
وجد باحثو Aikido خلال فترة بعد ظهر واحدة نحو 12 عنواناً فعالاً منشوراً في وثائق عامة، وقالوا إن بعضها يعود إلى مشاريع مفتوحة المصدر واسعة الانتشار. ولا يحتاج المهاجم إلى انتحال عنوان البريد الإلكتروني لمالك الرمز؛ إذ يعالج GitLab الرسالة كما لو أنها صادرة عن مالك الرمز، كما أن الاختبارات أظهرت تجاوز قيود عناوين IP.
حدود الاستغلال ومسؤولية المشرفين
لا يعني كشف العنوان تجاوز صلاحيات الحساب؛ فصلاحيات المستخدم تظل قيداً أساسياً. كما يحتاج المهاجم إلى معرفة مسار المشروع ومعرّفه. تكون هذه المعلومات متاحة في المشاريع العامة، بينما يتطلب استهداف مشروع خاص تسريب المسار، حتى لو أمكن تخمين المعرّف بالقوة الغاشمة.
تحذر وثائق GitLab نفسها من مشاركة هذه العناوين، وتصفها بأنها خاصة ومولدة للمستخدم المعني، مشيرة إلى أن من يعرفها يستطيع إنشاء قضايا أو طلبات دمج كما لو كان صاحبها. وتوصي المنصة بإعادة ضبط الرمز فور الاشتباه في تسريبه.
ماذا يعني ذلك للمشاريع؟
أبلغت Aikido GitLab بالمشكلة عبر HackerOne في مايو، لكن البلاغ أُغلق باعتبار السلوك مقصوداً. وبعد إخطار ثانٍ في يونيو، حدّثت GitLab واجهتها لتذكر إمكانية إنشاء طلبات الدمج، وأزالت عبارات غير دقيقة بشأن الوصول إلى بيانات الرمز، ووثقت أن استقبال الرسائل عبر البريد يتجاوز قيود IP.
الخطوة العملية الأهم تقع على عاتق مشرفي المشاريع: إزالة هذه العناوين من الوثائق العامة، وإعادة ضبط الرموز الخاصة بالمشاريع التي سبق نشرها. أما الأسئلة المفتوحة فتتعلق بمدى اعتماد GitLab مستقبلاً على مطابقة عنوان المرسل مع بريد مالك الرمز كطبقة دفاع إضافية، وهي آلية قالت Aikido إن المنصة تدرسها حالياً.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.