Утечка адреса электронной почты проблемы GitLab позволяет любому отправлять код и выполнять задания CI от вашего имени

Частный адрес электронной почты, который GitLab предоставляет вам для отправки сообщений по электронной почте, является учетными данными. Любой, кто его получит, может отправить патч, который GitLab зафиксирует от вашего имени, в любую ветку, в которую вы можете его отправить, включая основную, и сможет запускать задания CI/CD, которые выполняются от вашего имени. GitLab показывает каждому пользователю этот адрес за кнопкой с надписью «Отправить рабочий элемент по электронной почте в этот проект». Отправленная на него почта открывает проблему в этом проекте, автором которой является GitLab показывает каждому пользователю этот адрес за кнопкой с надписью «Отправить рабочий элемент по электронной почте в этот проект». Отправленное на него письмо открывает проблему в этом проекте, автором которого вы являетесь. Строка в середине адреса — это токен, привязанный к вашей учетной записи, и в документации GitLab указано, что срок его действия не ограничен. Адрес выглядит так, как будто он принадлежит одному проекту. Это не так. Aikido Security, сообщившая о таком поведении, обнаружила, что все адреса, которые GitLab создает для различных проектов пользователя, используют один и тот же токен, и что токен применяется к каждому проекту, который может открыть учетная запись, публичному или частному. GitLab не проверяет, кто отправил письмо. Любой почтовый ящик может писать по этому адресу, и GitLab обрабатывает сообщение так, как будто оно пришло от вас. Тот, кто владеет адресом, может войти в систему от вашего имени и действовать с вашими разрешениями, даже не касаясь вашего почтового ящика.


Источник: The Hacker News — https://thehackernews.com/2026/09/a-leaked-gitlab-issue-email-address.html

Комментарии