Утечка email-адреса GitLab позволяет выполнять код и CI-задачи от вашего имени
Приватный email-адрес, который GitLab выдаёт пользователям для создания задач по почте, фактически работает как учётные данные. Любой, кто его получит, может отправить патч, который GitLab закоммитит от вашего имени в любую доступную ветку, включая main, и запустить CI/CD-задачи с вашими правами.
- Адрес для создания задач по email работает как учётные данные GitLab
- Через него можно коммитить патчи в любую ветку, включая main
- Злоумышленник может запускать CI/CD-задачи от имени пользователя
- Адрес показывается за кнопкой «Email work item to this project»
Читать дальше
Безопасность