Admin
Администратор
Обнаружена серьёзная уязвимость в системе GitLab, связанная с использованием электронной почты для создания задач. Специальный email-адрес, который GitLab предоставляет пользователям для отправки запросов, фактически является учётными данными. Любой, кто получит этот адрес, может отправить патч, который GitLab зафиксирует от имени владельца адреса. При этом код может быть добавлен в любую ветку, включая основную, а также запускать CI/CD-задачи с правами пользователя. Адрес выглядит как принадлежащий конкретному проекту, но на самом деле токен в нём привязан ко всей учётной записи. Это означает, что злоумышленник может использовать один токен для доступа ко всем проектам пользователя, как публичным, так и приватным. GitLab не проверяет отправителя письма, обрабатывая сообщение так, будто оно действительно поступило от владельца учётной записи. Для защиты рекомендуется сбросить токен электронной почты в настройках профиля, а также проверить публичные материалы на наличие случайно опубликованных адресов.