Кибербезопасность

Раскрытые адреса электронной почты GitLab могут позволить злоумышленникам создавать запросы на слияние и отправлять код

Компания Aikido предупредила, что адреса электронной почты функции отправки рабочих элементов в проекты GitLab иногда публикуются в общедоступной документации, что может предоставить злоумышленникам возможность создавать задачи и запросы на слияние с правами учетной записи жертвы. В зависимости от прав учетной записи это может привести к изменению кода, запуску заданий CI/CD или получению доступа к частным репозиториям и секретам.

2026-09-24
3 мин. чтения
19 просмотров
certi.news Editorial Team
Раскрытые адреса электронной почты GitLab могут позволить злоумышленникам создавать запросы на слияние и отправлять код

Компания по безопасности приложений Aikido сообщила, что адреса электронной почты функции Email work item to this project в GitLab иногда появляются в файлах README, руководствах по внесению изменений и общедоступных страницах поддержки. Эти адреса содержат долгоживущий токен, связанный с учетной записью разработчика, что делает их публикацию скорее раскрытием учетных данных, чем обычным размещением средства для приема сообщений об ошибках.

Функция позволяет любому отправителю послать сообщение на этот адрес и создать задачу или рабочий элемент в проекте GitLab. Однако проведенные Aikido тесты показали, что злоумышленник может изменить суффикс -issue в адресе на -merge-request, после чего GitLab принимает сообщение и создает запрос на слияние в проекте.

Что может произойти на практике?

Масштаб воздействия зависит от прав учетной записи, связанной с токеном. Возможные последствия могут включать внесение изменений в код, запуск заданий CI/CD, получение доступа к частным репозиториям или извлечение секретов, хранящихся в переменных CI/CD, а также просмотр конфиденциальных задач. В проектах с открытым исходным кодом раскрытые адреса могут превратиться в угрозу для цепочки поставок, если их использовать для внесения изменений в проекты, от которых зависит большое число пользователей.

Исследователи Aikido за один день во второй половине дня обнаружили около 12 действующих адресов, опубликованных в общедоступной документации, и заявили, что некоторые из них принадлежат широко распространенным проектам с открытым исходным кодом. Злоумышленнику не требуется подделывать адрес электронной почты владельца токена: GitLab обрабатывает сообщение так, будто оно отправлено владельцем токена, а тесты также показали обход ограничений по IP-адресам.

Ограничения эксплуатации и ответственность администраторов

Раскрытие адреса не означает обход прав учетной записи: права пользователя по-прежнему остаются основным ограничением. Злоумышленнику также необходимо знать путь к проекту и его идентификатор. В общедоступных проектах эта информация доступна, тогда как для атаки на частный проект требуется утечка пути, даже если идентификатор можно подобрать методом полного перебора.

Сама документация GitLab предупреждает о недопустимости передачи этих адресов и описывает их как частные и сгенерированные для соответствующего пользователя, отмечая, что тот, кто знает адрес, может создавать задачи или запросы на слияние так, будто является его владельцем. Платформа рекомендует немедленно сбросить токен при подозрении на его утечку.

Что это означает для проектов?

Aikido сообщила о проблеме GitLab через HackerOne в мае, но отчет был закрыт как отражающий намеренное поведение. После второго уведомления в июне GitLab обновила свой интерфейс, чтобы упомянуть возможность создания запросов на слияние, удалила неточные формулировки о доступе к данным токена и задокументировала, что прием сообщений по электронной почте обходит ограничения по IP.

Самый важный практический шаг должны предпринять администраторы проектов: удалить эти адреса из общедоступной документации и сбросить токены проектов, которые ранее были опубликованы. Открытые вопросы касаются того, будет ли GitLab в будущем использовать сопоставление адреса отправителя с электронной почтой владельца токена в качестве дополнительного уровня защиты; по словам Aikido, платформа в настоящее время изучает этот механизм.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости