Yordam email manzili xakerlar uchun kalit bo'lib chiqdi
Dasturchilar xato xabarlarini osonroq qabul qilish uchun README fayliga oddiy email manzil qoldirgan edi. Aynan shu yaxshi niyat GitLab'da maxfiy kodga buzib kirish yo'lini ochib berdi.
25 sentabr 20262 daqiqamarta o'qilgan

Tasavvur qiling: loyihangizga yordam berayotgan odamlarga xatolar haqida xabar berish osonroq bo'lsin, deb README fayliga bitta email manzil qo'yasiz. Hech kim buni g'alati deb o'ylamaydi — axir bu shunchaki pochta manzili. Lekin GitLab'da bu oddiy harakat butun repozitoriyani buzib kirishga yo'l ochib berishi mumkin ekan.
GitLab'da "Email work item to this project" degan funksiya bor. Har bir foydalanuvchi uchun avtomatik yaratiladigan maxsus email manzil bo'lib, unga xat yuborsangiz, GitLab uni loyihadagi masala (issue) sifatida ochadi. Bu manzil ichida "glimt-" degan uzun satr bor — bu aslida sizning hisobingizga bog'langan doimiy kalit, u hech qachon eskirmaydi.
Xavfsizlik kompaniyasi Aikido'ning tadqiqotchisi Joe Leon shu manzilning zaif joyini topdi. Uning yozishicha, manzildagi "-issue" so'zini "-merge-request" ga almashtirsangiz, GitLab xatni oddiy masala emas, balki birlashtirish so'rovi (merge request) sifatida qabul qiladi [1]. Xatga Git patch biriktirib yuborsangiz, tizim uni haqiqiy foydalanuvchi kiritgan kod deb hisoblaydi.
Nima uchun bu jiddiy
Agar bu manzil loyiha administratoriga (maintainer) tegishli bo'lsa, vaziyat yanada xavfli tus oladi. Unga yuborilgan soxta patch himoyalangan asosiy tarmoqqa (protected branch) ham tushishi mumkin, va bularning barchasi xuddi haqiqiy foydalanuvchi bajargandek ko'rinadi.
Aikido tekshiruvi shuni ko'rsatdiki: patch .gitlab-ci.yml faylini o'zgartirsa, u avtomatik ishga tushadi va qurbon serverida buyruq bajarilishi mumkin bo'ladi. Yana bir xavfli joyi shunda — bu usul GitLab'dagi IP manzil cheklovlarini ham chetlab o'tadi. Loyiha faqat bitta IP manzildan kirishga sozlangan bo'lsa ham, pochta orqali kelgan patch baribir qabul qilinaveradi.
Aikido bir kunlik qidiruv davomida ochiq README fayllar, hissa qo'shish yo'riqnomalari va yordam sahifalarida o'nlab shunday maxfiy manzilni topdi. Ularning bir qismi mashhur ochiq manbali loyihalarga tegishli bo'lib, bu millionlab foydalanuvchiga ta'sir qilishi mumkin edi. GitLab o'z rasmiy hujjatida bu manzilni "faqat sizga tegishli" deb ogohlantiradi va "agar u sizib chiqqan bo'lsa, tokenni darhol qayta o'rnating" deb tavsiya qiladi.
Eng qiziq joyi shu — GitLab bu muammoni birinchi marta may oyida HackerOne orqali eshitganida, uni "rejalashtirilgan xatti-harakat" deb yopib qo'ygan. Faqat iyun oyida qayta xabar berilgandan so'ng kompaniya interfeysni yangiladi, hujjatlarga izoh qo'shdi va IP cheklovi ishlamasligini rasman tan oldi.
Qo'qonda buni kim sezadi?
Bugun Qo'qon yoki Farg'ona vodiysidagi ko'plab yosh dasturchi GitHub yoki GitLab'da o'z birinchi loyihasini yuritadi, boshqalardan yordam so'raydi va aloqa uchun email manzil qoldiradi. Ko'pchilik bu manzilning shunchaki pochta emas, balki hisobga kirish kaliti bo'lishi mumkinligini bilmaydi.
Agar siz ham GitLab'da loyiha yuritayotgan bo'lsangiz, README yoki boshqa hujjatlaringizda shunday avtomatik yaratilgan pochta manzili yo'qligiga ishonch hosil qiling. Bunday manzil topilsa, uni darhol o'chirib, tokenni qayta o'rnatish kerak bo'ladi. Aloqa uchun esa oddiy shaxsiy pochtangizni yoki loyihaning umumiy masalalar bo'limini ishlating — bu ancha xavfsizroq.
Manbalar
2 ta| Da'vo | Manba | Tur | Holat |
|---|---|---|---|
| GitLab'ning 'Email work item to this project' funksiyasi avtomatik yaratiladigan, doimiy 'glimt-' tokenli maxfiy email manzillar orqali ishlaydi va -issue suffiksini -merge-request'ga almashtirish orqali kodni kiritish mumkin | aikido.dev | primary | tasdiqlandi |
| Aikido tadqiqotchilari ochiq README va hujjatlarda o'nlab maxfiy GitLab email manzilini topdi, GitLab avval HackerOne orqali xabarni 'intended behavior' deb yopib qo'ygan | bleepingcomputer.com | outlet | tasdiqlandi |