Privatna adresa e-pošte koju GitLab dodjeljuje korisnicima za prijavu problema po e-pošti predstavlja vjerodajnicu; svatko tko je posjeduje može poslati zakrpu koju GitLab prihvaća u vaše ime i na bilo koju granu na koju imate pravo pisanja, uključujući glavnu. Token koji se nalazi u sredini adrese povezan je s korisničkim računom i, prema dokumentaciji GitLaba, ne istječe. GitLab ne provjerava tko je poslao poruku, pa svaki poštanski pretinac može pisati na adresu i sustav će postupiti kao da je poruka došla od vlasnika računa. Istraživanje Aikido Security otkriva da se isti token koristi za sve projekte korisnika, što znači da adresu je moguće iskoristiti u svakom projektu kojem korisnik ima pristup, javnom ili privatnom. Ovisno o korisničkoj ulozi, napadač može dobiti različite razine pristupa – token za račun s ulogom održavatelja omogućuje pristup zaštićenim granama i CI/CD tajnama, dok je token za gostujući račun gotovo beskoristan. Za uspješan napad napadač mora znati put i numerički ID ciljanog projekta; ti podaci su javno dostupni za otvorene projekte, a ID-jevi se lako nagađaju. Budući da dolazna pošta nije podložna IP-ograničenjima, napad se može izvesti izvan dopuštene IP-liste i zaobići dvo-faktorsku autentifikaciju.
GitLabova adresa za prijavu problema omogućuje neovlašteno slanje koda i pokretanje CI-poslova
Izvori
Originalni sadržaj iz javnih izvora. Pune članke ne objavljujemo — kliknite za izvornu publikaciju.
- The Hacker News (2026-09-23 16:53) Pročitaj original ↗
AI će pretražiti dodatne izvore i sintetizirati detaljniji sažetak (8-12 rečenica) iz više izvora. Rezultat se ne sprema javno i ne indeksira.