Адреса электронной почты GitLab могут быть использованы для атак на цепочки поставок

Оказывается, злоумышленники могут нанести значительный ущерб, используя только адрес электронной почты. Создание проблем проекта с помощью электронных писем, отправленных на автоматические уникальные адреса, не является редкостью, отмечается в отчете Айкидо. Например, платформы управления проектами, такие как Trello, Todoist и Monday.com, имеют схожие функции. Исследовательская группа Айкидо утверждает, что многие пользователи GitLab, вероятно, не подозревают о рисках, связанных с этими адресами, о чем свидетельствует количество намеренно раскрытых адресов в общедоступном Интернете. Пользовательский интерфейс GitLab описывает адрес электронной почты как инструмент для добавления рабочих элементов, таких как задачи, в конкретный проект, и особо заявляет, что «его нельзя использовать для доступа к каким-либо другим данным». Но, согласно Айкидо, это явно неверно. «Учетные данные, встроенные в адрес, можно повторно использовать во всех государственных и частных проектах», — говорит Леон. Леон обнаружил, что адреса электронной почты содержат так называемую префиксную строку glimt- (GitLab Incoming Mail Token), и что строка токена каждого пользователя одинакова для всех общедоступных и частных проектов, к которым у них есть доступ. Если адрес электронной почты общедоступного проекта раскрыт, злоумышленник может изменить фрагмент пути к проекту и идентификатор проекта в электронном письме, чтобы получить доступ к другим частным проектам (в отчете Айкидо отмечается, что идентификаторы можно угадать, но для утечки злоумышленнику потребуется имя проекта). «Они представляют его как адрес электронной почты для создания проблемы в конкретном проекте. А если вы работаете над общедоступным проектом, вы можете его распространять; в этом есть смысл», — говорит Леон. «Но я не осознавал, что [с] учетными данными, просто изменив адрес электронной почты, кто угодно может добавить код и в мои частные проекты. Это поразило меня».


Источник: Dark Reading — https://www.darkreading.com/application-security/gitlab-email-addresses-supply-chain-attacks

Комментарии