Admin
Администратор
Исследователи обнаружили серьёзную уязвимость в системе GitLab, связанную с использованием специальных email-адресов для создания задач. Эти адреса содержат долгоживущий токен, привязанный к учётной записи разработчика, и фактически являются учётными данными. Злоумышленники, получившие доступ к такому адресу, могут создавать merge-запросы и вносить изменения в код от имени владельца токена. Особую опасность представляет то, что эти адреса часто публикуются в открытых README-файлах и руководствах по внесению вклада в проекты. Компания GitLab предупреждает в документации о необходимости хранить эти адреса в секрете, так как они предоставляют значительные права доступа. Исследователи отмечают, что проблема особенно актуальна для популярных open-source проектов, создавая риски для целых экосистем.