GitLab projelerinde sızan e‑posta adresleriyle saldırganlar kod itebiliyor
Aikido, GitLab projelerine ait özel e‑posta adreslerinin kamusal depolarda paylaşıldığını, bu adresleri ele geçirenlerin yetkili kullanıcı gibi issue ve merge request açabildiğini ortaya koydu.
Güvenlik şirketi Aikido, GitLab’ın “Email work item to this project” özelliğinin ürettiği özel e‑posta adreslerinin bazı projelerde açıkça paylaşıldığını tespit etti. Bu adresler, geliştirici hesaplarına bağlı uzun ömürlü token’lar içeriyor ve GitLab bunları projeye e‑posta ile öğe oluşturma için kimlik bilgisi gibi işliyor.
Bu özel adresi bilen herhangi bir e‑posta göndericisi, projede issue oluşturabiliyor. Adresteki “-issue” son ekini “-merge-request” ile değiştirmek ise GitLab’ın ilgili kullanıcı adına bir merge request açmasına yol açıyor.
Bir saldırgan bu adreslerden birini ele geçirirse, ilgili hesabın yetkilerine bağlı olarak korumalı branch’lere kod itme, özel repolara ve CI/CD sırlarına erişme ya da gizli issue’ları görme imkânı kazanabiliyor.
Bu e‑posta akışı, gönderen posta kutusunu veya IP adresini doğrulamıyor. Yani GitLab, bu kanaldan gelen e‑postalar için IP kısıtlamalarını uygulamıyor ve gönderen adresinin gerçekliğini denetlemiyor.
Aikido, herkese açık README dosyalarında, katkı kılavuzlarında ve destek sayfalarında yaklaşık bir düzine aktif GitLab gelen e‑posta adresi buldu. Bunların bazıları çok popüler open source projelere aitti ve bu durum aşağı yöndeki kullanıcılar için supply chain riski oluşturuyordu.
GitLab’ın kendi dokümanlarında bu adreslerin kullanıcıya özel olduğu, gizli tutulması gerektiği ve adresi bilen herkesin o kullanıcı adına issue veya merge request açabileceği zaten belirtiliyordu. Ayrıca sızıntı durumunda token’ın sıfırlanması tavsiye ediliyordu. Aikido’nun raporlarının ardından GitLab arayüzünü ve dokümanlarını güncelledi; proje sahipleri de bu adresleri kamusal dökümanlardan kaldırmaya ve ilgili token’ları döndürmeye çağrılıyor.
Neden önemli
Bu açık, GitLab projelerinde e‑posta ile çalışma özelliğinin yanlış kullanımıyla doğrudan tedarik zinciri riskine dönüşebileceğini gösteriyor. Özel e‑posta adresleri sızdığında, saldırganlar IP kısıtlamalarını aşarak yetkili kullanıcı gibi issue ve merge request açabiliyor, proje sahibinin izinlerine göre korumalı branch’lere kod itebiliyor ya da özel kod ve sırları görebiliyor. Aikido’nun popüler open source projelerde dahi bu tür adresler bulması, yalnızca depo sahiplerini değil, bu projeleri bağımlılık olarak çeken tüm kullanıcıları etkileyen bir risk alanına işaret ediyor. GitLab’ın doküman ve arayüz güncellemeleri ile adreslerin gizli tutulması ve sızıntı halinde token döndürme çağrıları, bu özelliğin güvenli kullanımının proje sahiplerinin farkındalığına bağlı olduğunu netleştiriyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- BleepingComputer