Aikido Security Haberleri

GitLab E-posta Adresleri Tedarik Zinciri Saldırıları İçin Silahlandırılabilir
⭐ 80

GitLab E-posta Adresleri Tedarik Zinciri Saldırıları İçin Silahlandırılabilir

Aikido Security araştırması, GitLab’ın her kullanıcıya otomatik verdiği gelen e-posta adreslerinin sona ermeyen ayrıcalıklı belirteçler içerdiğini ve kamuya açıldığında tedarik zinciri saldırısına olanak tanıdığını ortaya koydu. Araştırmacı Joe Leon, adreslerin kod göndermeye ve CI/CD işi çalıştırmaya kadar geniş yetkiler verdiğini, IP kısıtlamalarını da aşabildiğini belirtiyor.

16 görüntülenme
Sızan bir GitLab issue e-posta adresi herkesin sizin adınıza kod gönderip CI işleri çalıştırmasına olanak tanıyor
⭐ 85

Sızan bir GitLab issue e-posta adresi herkesin sizin adınıza kod gönderip CI işleri çalıştırmasına olanak tanıyor

Aikido Security, GitLab’ın e-posta ile issue açmak için verdiği adresin aslında hesabınıza bağlı ve süresi dolmayan bir token taşıdığını ortaya çıkardı. Aynı token tüm projelerde geçerli olduğundan sızan adresle herkes sizin adınıza yama gönderebilir, birleştirme isteği açabilir ve CI/CD işlerini çalıştırabilir. Sorun IP kısıtlaması ve iki faktörlü kimlik doğrulamayı da atlıyor.

13 görüntülenme