Giriş Məlumatı kimi Fəaliyyət Göstərən Gizli E-poçt Ünvanı
Populyar kod idarəetmə platforması GitLab-da kritik bir təhlükəsizlik boşluğu aşkar edilib. Platformanın istifadəçilərə issue-lar yaratmaq üçün təqdim etdiyi özəl e-poçt ünvanı əslində giriş məlumatı (credential) kimi fəaliyyət göstərir və ələ keçirildiyi təqdirdə, istifadəçinin adına kod itələməyə (push code) və CI/CD işlərini başlatmağa imkan verir.
Zəifliyin Detalları
GitLab hər bir istifadəçiyə layihələrdə issue-lar açmaq üçün xüsusi, gizli bir e-poçt ünvanı təyin edir. Bu ünvan “Email work item to this project” düyməsinin arxasında gizlənir. Bu ünvana göndərilən hər hansı bir məktub, müvafiq layihədə istifadəçinin müəllifliyi ilə avtomatik olaraq bir issue açır.
Potensial Təhlükənin Miqyası
Təhlükəsizlik mütəxəssisləri bu e-poçt ünvanının sızması və ya üçüncü tərəflərin əlinə keçməsi halında ciddi nəticələr yarada biləcəyini vurğulayırlar. Əgər bir hücumçu bu gizli e-poçt ünvanını ələ keçirərsə, o, istifadəçinin adından istənilən branch-a, o cümlədən əsas (main) branch-a `patch` göndərə bilər. GitLab bu `patch`-i istifadəçinin adı ilə `commit` edəcək. Bundan əlavə, hücumçu istifadəçinin icazələri ilə CI/CD (Continuous Integration/Continuous Deployment) işlərini başlada bilər.
Nəticələr və Məsləhətlər
Bu zəiflik layihə koduna icazəsiz müdaxilə, zərərli kodun yerləşdirilməsi, məlumat sızması və ya digər təhlükəsizlik pozuntuları üçün qapı açır. GitLab istifadəçiləri bu gizli e-poçt ünvanlarının təhlükəsizliyinə xüsusi diqqət yetirməli və mümkün qədər heç kimlə paylaşmamalıdırlar. GitLab-ın bu zəifliyi necə aradan qaldıracağı və ya istifadəçilərini necə qoruyacağı yaxın gələcəkdə aydınlaşacaq.