آدرسهای ایمیل پروژه GitLab افشا شده به مهاجمان اجازه میدهد کد را فشار دهند
آدرسهای ایمیل خصوصی GitLab که به توسعهدهندگان اجازه میدهد تا مسائل یا وظایف را به یک پروژه فشار دهند، عمدا در README، راهنماهای کمککننده و صفحات پشتیبانی که برای جمعآوری گزارشهای اشکال استفاده میشوند، افشا میشوند. [...]
آدرسهای ایمیل خصوصی GitLab که به توسعهدهندگان اجازه میدهد تا مسائل یا وظایف را به یک پروژه فشار دهند، عمدا در README، راهنماهای کمککننده و صفحات پشتیبانی که برای جمعآوری گزارشهای اشکال استفاده میشوند، افشا میشوند.
آدرسها بخشی از ویژگی داخلی GitLab به نام «ایمیل مورد کاری به این پروژه» هستند و حاوی یک توکن با عمر طولانی است که به حساب توسعهدهنده گره خورده است.
این آدرسها بهطور خودکار تولید میشوند و حاوی رشتهای هستند که به عنوان اعتباری برای ایجاد موارد کاری از طریق ایمیل عمل میکند. هنگامی که یک کلاینت خارجی برای یکی از آنها پیامی ارسال می کند، GitLab آن را به یک مشکل یا کار پروژه تجزیه می کند.
محققان شرکت امنیت اپلیکیشن Aikido چندین آدرس خصوصی GitLab را در اسناد عمومی پیدا کردند و در مورد خطرات مرتبط هشدار میدهند.
مهاجم میتواند از آنها برای به خطر انداختن حسابهای GitLab در حملاتی استفاده کند که کد را به شاخههای محافظتشده مخازن خصوصی فشار میدهد، کد منبع را سرقت میکند، اسرار را از متغیرهای CI/CD جمعآوری میکند یا به مسائل محرمانه دسترسی پیدا میکند.
هر یک از این آدرسهای خصوصی GitLab یک رشته «glimt-» را تعبیه میکند که به عنوان اعتباری برای دسترسی به پروژه عمل میکند، که در تمام آدرسهای مشابه تولید شده برای پروژه مربوطه باقی میماند.
آیکیدو میگوید: «پسوند -issue در آدرس ایمیل را به -merge-request تغییر دهید و GitLab یک درخواست ادغام را باز میکند.
مهاجمی که آن آدرس را میداند یا میتواند آن را بازیابی کند، میتواند پسوند «-issue» را به «merge-request» تغییر دهد و GitLab آن را میپذیرد و یک درخواست ادغام را در پروژه باز میکند.
محققان میگویند: «در اصل، بررسی آدرس ارسال با ایمیل صاحب توکن، یک لایه دفاعی اضافه میکند، اما GitLab این کار را انجام نمیدهد (اگرچه اکنون در حال بررسی آن هستند).
«هر صندوق پستی در اینترنت میتواند به آن آدرس ارسال کند و GitLab پیام را بهعنوان مالک توکن پردازش میکند».
علاوه بر این، آزمایشهای آیکیدو نشان داد که این حمله محدودیتهای آدرس IP را نیز دور میزند.
سطح دسترسی به دست آمده به مجوزهای حساب کاربر بستگی دارد و ممکن است اجازه تغییر کد، اجرای CI/CD، دسترسی به مخازن خصوصی، اسرار و غیره را بدهد.
محققان خاطرنشان می کنند که علاوه بر محدودیت مجوز که نمی توان از آن عبور کرد، یک مهاجم به مسیر و شناسه پروژه هدف نیز نیاز دارد.
در پروژههای عمومی، این اطلاعات به صورت عمومی در دسترس است، در حالی که در پروژههای خصوصی، شناسه را میتوان به صورت بیرحمانه اعمال کرد، اما مسیر باید فاش شود.
GitLab در مستندات خود درباره پیامدهای امنیتی افشای این آدرس ها هشدار می دهد و می گوید که آنها خصوصی هستند و "فقط برای شما ایجاد شده اند."
GitLab هشدار میدهد: "آن را برای خود نگه دارید، زیرا هر کسی که آن را میشناسد میتواند مشکلاتی ایجاد کند یا درخواستهایی را ادغام کند که گویی شما هستید. اگر مشکوک هستید که این آدرس ایمیل خصوصی لو رفته است، فورا رمز را بازنشانی کنید."
در یک بعد از ظهر، محققان آیکیدو ده ها آدرس ایمیل دریافتی GitLab را در README های عمومی، راهنماهای کمکی و صفحات پشتیبانی پیدا کردند.
محققان میگویند که این آدرسها عمدا در اسناد عمومی گنجانده شدهاند تا گزارشهای اشکالات را به نگهبانان ارسال کنند.
در بسیاری از موارد، قرار گرفتن در معرض پروژههای منبع باز محبوب را تحت تأثیر قرار داد و خطرات زنجیره تأمین را برای پایگاههای کاربران بزرگ ایجاد کرد. محققان میگویند: «تعدادی از آنها متعلق به پروژههای منبع باز بسیار محبوب بودند.
آیکیدو میگوید این مشکل را از طریق HackerOne در ماه مه به GitLab گزارش کرده است، اما GitLab آن را بهعنوان «رفتار عمدی» بسته است.
این شرکت در ماه ژوئن اخطار دومی را پیگیری کرد که باعث شد GitLab رابط کاربری خود را بهروزرسانی کند تا درخواستهای ادغام را ذکر کند، اظهارات نادرست در مورد دسترسی به دادههای رمزی را حذف کند و مستند کند که ایمیلهای دریافتی محدودیتهای IP را دور میزند.
نگهبانان پروژه باید از افشای داوطلبانه این اطلاعات در اسناد عمومی خودداری کنند و توکنهای پروژههایی را که در گذشته به این روش افشا کردهاند، بازنشانی کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
GitHub، PyPI دفاع مبتنی بر زمان را در برابر حملات زنجیره تامین اضافه می کنند
هکرها اکنون از نقص مهم Roundcube در حملات تزریق کد سوء استفاده می کنند
دامنه Placeholder مورد استفاده در اسناد توسعه دهنده اکنون حملات ClickFix را ارائه می دهد
حمله زنجیره تامین Brevo اسکریپت های ClickFix را در سایت های مشتریان تزریق کرد
افزونه Malcious Admin Menu Editor Pro 1500 سایت وردپرسی را در پشتی قرار می دهد
متن اصلی (انگلیسی)
Exposed GitLab project email addresses let attackers push code
Private GitLab email addresses that allow developers to push issues or tasks to a project are being deliberately exposed in READMEs, contributing guides, and support pages used to collect bug reports. [...]