Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliberadamente en archivos README, guías de contribución y páginas de soporte utilizadas para recopilar informes de errores.
Estas direcciones forman parte de una función integrada de GitLab llamada "Enviar elemento de trabajo por correo electrónico a este proyecto" y contienen un token permanente vinculado a la cuenta del desarrollador.
Estas direcciones se generan automáticamente y contienen una cadena que sirve como credencial para crear elementos de trabajo por correo electrónico. Cuando un cliente externo envía un mensaje a una de ellas, GitLab lo interpreta como una incidencia o tarea del proyecto.
Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron varias direcciones privadas de GitLab expuestas en documentación pública y advierten sobre el riesgo asociado.
Un atacante podría utilizarlas para comprometer cuentas de GitLab en ataques que envíen código a ramas protegidas de repositorios privados, roben código fuente, recopilen secretos de variables de CI/CD o accedan a incidencias confidenciales.
Cada una de estas direcciones privadas de GitLab incluye una cadena "glimt-" que actúa como credencial para acceder al proyecto y que se mantiene en todas las direcciones similares generadas para el proyecto correspondiente.
Una plataforma SIG ligera y nativa de la nube para visualizar, explorar y analizar datos geoespaciales. Se ejecuta en el navegador web, en ordenadores de escrit...
Leer artículo →Un desarrollador descubrió recientemente una propuesta interesante. Los ingenieros de Google quieren mitigar una posible vulnerabilidad de seguridad en Android...
Leer artículo →A medida que Google se acerca a su esperado evento de hardware "Made by Google" el 12 de agosto para presentar la nueva serie Pixel 11, emerge una cru...
Leer artículo →