پرش به محتوای اصلی

آدرس‌های ایمیل پروژه GitLab افشا شده به مهاجمان اجازه می‌دهد کد را فشار دهند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۲۱:۱۷حدود 3 دقیقه مطالعه

آدرس‌های ایمیل خصوصی GitLab که به توسعه‌دهندگان اجازه می‌دهد تا مسائل یا وظایف را به یک پروژه فشار دهند، عمدا در README، راهنماهای کمک‌کننده و صفحات پشتیبانی که برای جمع‌آوری گزارش‌های اشکال استفاده می‌شوند، افشا می‌شوند. [...]

آدرس‌های ایمیل خصوصی GitLab که به توسعه‌دهندگان اجازه می‌دهد تا مسائل یا وظایف را به یک پروژه فشار دهند، عمدا در README، راهنماهای کمک‌کننده و صفحات پشتیبانی که برای جمع‌آوری گزارش‌های اشکال استفاده می‌شوند، افشا می‌شوند.

آدرس‌ها بخشی از ویژگی داخلی GitLab به نام «ایمیل مورد کاری به این پروژه» هستند و حاوی یک توکن با عمر طولانی است که به حساب توسعه‌دهنده گره خورده است.

این آدرس‌ها به‌طور خودکار تولید می‌شوند و حاوی رشته‌ای هستند که به عنوان اعتباری برای ایجاد موارد کاری از طریق ایمیل عمل می‌کند. هنگامی که یک کلاینت خارجی برای یکی از آنها پیامی ارسال می کند، GitLab آن را به یک مشکل یا کار پروژه تجزیه می کند.

محققان شرکت امنیت اپلیکیشن Aikido چندین آدرس خصوصی GitLab را در اسناد عمومی پیدا کردند و در مورد خطرات مرتبط هشدار می‌دهند.

مهاجم می‌تواند از آن‌ها برای به خطر انداختن حساب‌های GitLab در حملاتی استفاده کند که کد را به شاخه‌های محافظت‌شده مخازن خصوصی فشار می‌دهد، کد منبع را سرقت می‌کند، اسرار را از متغیرهای CI/CD جمع‌آوری می‌کند یا به مسائل محرمانه دسترسی پیدا می‌کند.

هر یک از این آدرس‌های خصوصی GitLab یک رشته «glimt-» را تعبیه می‌کند که به عنوان اعتباری برای دسترسی به پروژه عمل می‌کند، که در تمام آدرس‌های مشابه تولید شده برای پروژه مربوطه باقی می‌ماند.

آیکیدو می‌گوید: «پسوند -issue در آدرس ایمیل را به -merge-request تغییر دهید و GitLab یک درخواست ادغام را باز می‌کند.

مهاجمی که آن آدرس را می‌داند یا می‌تواند آن را بازیابی کند، می‌تواند پسوند «-issue» را به «merge-request» تغییر دهد و GitLab آن را می‌پذیرد و یک درخواست ادغام را در پروژه باز می‌کند.

محققان می‌گویند: «در اصل، بررسی آدرس ارسال با ایمیل صاحب توکن، یک لایه دفاعی اضافه می‌کند، اما GitLab این کار را انجام نمی‌دهد (اگرچه اکنون در حال بررسی آن هستند).

«هر صندوق پستی در اینترنت می‌تواند به آن آدرس ارسال کند و GitLab پیام را به‌عنوان مالک توکن پردازش می‌کند».

علاوه بر این، آزمایش‌های آیکیدو نشان داد که این حمله محدودیت‌های آدرس IP را نیز دور می‌زند.

سطح دسترسی به دست آمده به مجوزهای حساب کاربر بستگی دارد و ممکن است اجازه تغییر کد، اجرای CI/CD، دسترسی به مخازن خصوصی، اسرار و غیره را بدهد.

محققان خاطرنشان می کنند که علاوه بر محدودیت مجوز که نمی توان از آن عبور کرد، یک مهاجم به مسیر و شناسه پروژه هدف نیز نیاز دارد.

در پروژه‌های عمومی، این اطلاعات به صورت عمومی در دسترس است، در حالی که در پروژه‌های خصوصی، شناسه را می‌توان به صورت بی‌رحمانه اعمال کرد، اما مسیر باید فاش شود.

GitLab در مستندات خود درباره پیامدهای امنیتی افشای این آدرس ها هشدار می دهد و می گوید که آنها خصوصی هستند و "فقط برای شما ایجاد شده اند."

GitLab هشدار می‌دهد: "آن را برای خود نگه دارید، زیرا هر کسی که آن را می‌شناسد می‌تواند مشکلاتی ایجاد کند یا درخواست‌هایی را ادغام کند که گویی شما هستید. اگر مشکوک هستید که این آدرس ایمیل خصوصی لو رفته است، فورا رمز را بازنشانی کنید."

در یک بعد از ظهر، محققان آیکیدو ده ها آدرس ایمیل دریافتی GitLab را در README های عمومی، راهنماهای کمکی و صفحات پشتیبانی پیدا کردند.

محققان می‌گویند که این آدرس‌ها عمدا در اسناد عمومی گنجانده شده‌اند تا گزارش‌های اشکالات را به نگهبانان ارسال کنند.

در بسیاری از موارد، قرار گرفتن در معرض پروژه‌های منبع باز محبوب را تحت تأثیر قرار داد و خطرات زنجیره تأمین را برای پایگاه‌های کاربران بزرگ ایجاد کرد. محققان می‌گویند: «تعدادی از آنها متعلق به پروژه‌های منبع باز بسیار محبوب بودند.

آیکیدو می‌گوید این مشکل را از طریق HackerOne در ماه مه به GitLab گزارش کرده است، اما GitLab آن را به‌عنوان «رفتار عمدی» بسته است.

این شرکت در ماه ژوئن اخطار دومی را پیگیری کرد که باعث شد GitLab رابط کاربری خود را به‌روزرسانی کند تا درخواست‌های ادغام را ذکر کند، اظهارات نادرست در مورد دسترسی به داده‌های رمزی را حذف کند و مستند کند که ایمیل‌های دریافتی محدودیت‌های IP را دور می‌زند.

نگهبانان پروژه باید از افشای داوطلبانه این اطلاعات در اسناد عمومی خودداری کنند و توکن‌های پروژه‌هایی را که در گذشته به این روش افشا کرده‌اند، بازنشانی کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

GitHub، PyPI دفاع مبتنی بر زمان را در برابر حملات زنجیره تامین اضافه می کنند

هکرها اکنون از نقص مهم Roundcube در حملات تزریق کد سوء استفاده می کنند

دامنه Placeholder مورد استفاده در اسناد توسعه دهنده اکنون حملات ClickFix را ارائه می دهد

حمله زنجیره تامین Brevo اسکریپت های ClickFix را در سایت های مشتریان تزریق کرد

افزونه Malcious Admin Menu Editor Pro 1500 سایت وردپرسی را در پشتی قرار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Exposed GitLab project email addresses let attackers push code

Private GitLab email addresses that allow developers to push issues or tasks to a project are being deliberately exposed in READMEs, contributing guides, and support pages used to collect bug reports. [...]

همه‌ی اخبار فناوری