Частный адрес электронной почты, который GitLab предоставляет вам для отправки сообщений по электронной почте, является учетными данными. Любой, кто его получит, может отправить патч, который GitLab зафиксирует от вашего имени, в любую ветку, в которую вы можете его отправить, включая основную, и сможет запускать задания CI/CD, которые выполняются от вашего имени. GitLab показывает каждому пользователю этот адрес за кнопкой с надписью «Отправить рабочий элемент по электронной почте в этот проект». Отправленная на него почта открывает проблему в этом проекте, автором которой является GitLab показывает каждому пользователю этот адрес за кнопкой с надписью «Отправить рабочий элемент по электронной почте в этот проект». Отправленное на него письмо открывает проблему в этом проекте, автором которого вы являетесь. Строка в середине адреса — это токен, привязанный к вашей учетной записи, и в документации GitLab указано, что срок его действия не ограничен. Адрес выглядит так, как будто он принадлежит одному проекту. Это не так. Aikido Security, сообщившая о таком поведении, обнаружила, что все адреса, которые GitLab создает для различных проектов пользователя, используют один и тот же токен, и что токен применяется к каждому проекту, который может открыть учетная запись, публичному или частному. GitLab не проверяет, кто отправил письмо. Любой почтовый ящик может писать по этому адресу, и GitLab обрабатывает сообщение так, как будто оно пришло от вас. Тот, кто владеет адресом, может войти в систему от вашего имени и действовать с вашими разрешениями, даже не касаясь вашего почтового ящика.
Источник: The Hacker News — https://thehackernews.com/2026/09/a-leaked-gitlab-issue-email-address.html
Комментарии