Las direcciones de correo electrónico de los proyectos de GitLab expuestas permiten a los atacantes enviar código
Ciertas direcciones de correo electrónico privadas de GitLab, diseñadas para que los desarrolladores envíen tareas o problemas a un proyecto, están siendo expuestas de manera intencional en guías de colaboración, archivos README y páginas de soporte destinadas a la recepción de informes de errores. Estas direcciones incluyen un token de larga duración vinculado a la cuenta del desarrollador y operan mediante una función nativa que procesa mensajes de correo electrónico externos para convertirlos en tareas o incidencias del proyecto.
Investigadores de seguridad de la empresa Aikido detectaron múltiples casos de estas direcciones expuestas en documentación pública y alertaron sobre los peligros que conllevan. Modificando el sufijo final de la dirección de correo electrónico, un atacante puede lograr que la plataforma abra solicitudes de fusión (merge requests) y procese los mensajes como si provinieran del propietario del token, sin importar desde qué buzón de internet se envíen ni las restricciones de dirección IP existentes.
El nivel de acceso que se logra depende de los permisos asociados a la cuenta del usuario afectado, pudiendo incluir la modificación de código, la ejecución de procesos CI/CD y el acceso a repositorios privados, secretos o información confidencial, aunque para ello también se requiere conocer la ruta y el identificador del proyecto objetivo. GitLab ya advierte en su documentación sobre la necesidad de mantener estas direcciones en secreto y de restablecer el token en caso de una filtración, mientras que los investigadores recomiendan a los mantenedores de proyectos que dejen de exponer esta información públicamente y restablezcan los tokens previamente comprometidos.
El artículo original no aporta más detalle sobre las incidencias posteriores o el estado actual de las discusiones con la plataforma.