“O maior desafio com o design existente é que qualquer pessoa com uma conta de e-mail pode enviar e-mail para esse endereço e agir como usuário do GitLab”, disse Joseph Leon, pesquisador de segurança do Aikido ao CSO. “Se o GitLab exigisse que o endereço ‘de’ da conta que envia o e-mail correspondesse ao endereço de e-mail do usuário do GitLab, a maior parte do risco seria mitigada.”
Restrições de IP ignoradas
O GitLab permite que os usuários definam restrições sobre quais endereços IP podem acessar suas contas – mas essas restrições não se aplicam a e-mails. “O GitLab bloqueou nosso navegador e rejeitou o clone do git. Ele aceitou o e-mail e o commit foi para o main”, disse Aikido.
O comportamento é intencional, e não uma vulnerabilidade, de acordo com o GitLab. Aikido questiona essa avaliação, argumentando que “o GitLab construiu uma credencial que alcança todos os projetos da conta e contorna as restrições de IP, e então a apresenta como um endereço de e-mail”.
