Las direcciones de correo electrónico de GitLab pueden utilizarse con fines maliciosos para llevar a cabo ataques a la cadena de suministro
Una investigación reciente realizada por Aikido Security revela que las direcciones de correo electrónico entrantes asignadas automáticamente a los usuarios de GitLab funcionan en realidad como tokens de acceso con altos privilegios. Estas direcciones permiten realizar diversas acciones en proyectos públicos y privados, lo que las convierte en un peligro potencial para ataques a la cadena de suministro si quedan expuestas públicamente en internet.
El análisis detalla que estas direcciones incorporan un token permanente que otorga una amplia autoridad y autenticación, permitiendo mucho más que la simple creación de incidencias en un proyecto específico. Según los hallazgos, es posible reutilizar la credencial integrada para modificar rutas y alcanzar otros proyectos privados, enviar solicitudes de fusión (merge requests), empujar código a la rama principal e incluso sortear las restricciones de direcciones IP configuradas en la plataforma.
Tras recibir el reporte de la investigación a través de HackerOne y de una incidencia confidencial, GitLab modificó su interfaz de usuario y su documentación para reflejar de forma más precisa el alcance real de estas direcciones de correo electrónico y sus limitaciones frente a restricciones de IP. Como medidas preventivas, se recomienda a las organizaciones rotar dichos tokens de acceso y buscar activamente este tipo de datos expuestos en sus repositorios.
El artículo original no aporta más detalle sobre otros aspectos adicionales más allá de los ya mencionados sobre la investigación de Aikido Security y la respuesta de GitLab.