Openbare GitLab-projectadressen laten aanvallers merge requests aanmaken

Privé-mailadressen van GitLab-projecten staan openbaar in README's. Aanvallers kunnen ermee namens de eigenaar issues en merge requests aanmaken.

Beveiligingsbedrijf Aikido waarschuwt dat projectbeheerders privé-mailadressen van GitLab openbaar delen. Met zulke adressen voeg je per e-mail issues of taken toe aan een project. Ze staan in README’s, bijdragegidsen en supportpagina’s die bedoeld zijn om bugmeldingen te verzamelen. Wie zo’n adres kent, kan er meer mee dan de bedoeling is.

Het adres komt uit de functie ‘Email work item to this project’ en bevat een persoonlijk token, herkenbaar aan de tekenreeks ‘glimt-’. GitLab verwerkt binnenkomende berichten alsof de eigenaar van het token ze zelf stuurt. Volgens Aikido volstaat het om in het adres het achtervoegsel ‘-issue’ te vervangen door ‘-merge-request’, waarna GitLab een merge request opent. IP-beperkingen worden daarbij omzeild. Afhankelijk van de rechten van de tokeneigenaar noemt Aikido als mogelijke gevolgen het pushen van code naar beschermde branches, diefstal van broncode, toegang tot CI/CD-geheimen en het inzien van vertrouwelijke issues.

In één middag vond Aikido een dozijn werkende adressen in openbare README’s, bijdragegidsen en supportpagina’s, waaronder bij ‘zeer populaire’ opensourceprojecten. GitLab sloot de melding via HackerOne in mei eerst af als bedoeld gedrag. Na een vervolgvraag in juni paste het bedrijf de documentatie en de gebruikersinterface aan. Daarin staan nu ook merge requests genoemd en is vermeld dat binnenkomende e-mail IP-beperkingen negeert. GitLab zelf adviseert het adres voor jezelf te houden, omdat iedereen die het kent issues of merge requests kan aanmaken alsof hij de eigenaar is.

Beheerders van GitLab-projecten, ook op een eigen server, halen zulke adressen uit hun README’s en supportpagina’s en vernieuwen tokens waarvan het adres openbaar heeft gestaan. Zoek daarnaast in de projecthistorie naar merge requests en issues die niemand herkent. Wie bugmeldingen per e-mail wil ontvangen, kan beter een voorziening kiezen die daarvoor bedoeld is dan een persoonlijk token in een openbaar bestand.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.