Aikido: секретный email GitLab даёт доступ ко всем проектам аккаунта
Aikido Security обнаружила, что секретный email-адрес GitLab для создания задач содержит единый для всего аккаунта токен PAT с префиксом glimt-. Любой, кто знает адрес, может создавать задачи и merge-запросы, пушить код и запускать CI/CD в проектах аккаунта, обходя IP-ограничения. GitLab считает такое поведение штатным и не позволяет отключить функцию.
- Токен glimt- в адресе одинаков для всех проектов аккаунта
- Через email можно открыть merge-запрос и выполнить код в CI/CD
- IP-ограничения аккаунта на email не действуют
- Aikido нашла десятки утёкших адресов, включая проект wget2
Читать дальше
Безопасность