文章总结: AikidoSecurity研究揭示GitLab传入邮件地址存在严重供应链攻击风险。这些地址包含永不过期的令牌,可被滥用以访问公共和私有项目,甚至推送代码或执行CI/CD工作流。攻击者仅需暴露的邮件地址即可绕过IP限制,威胁组织资源安全。建议用户警惕地址暴露风险,加强访问控制与监控。
综合评分: 78
文章分类: 供应链安全,漏洞分析,安全研究
GitLab 邮件地址可用于供应链攻击
Rob Wright
Rob Wright
代码卫士
2026年9月24日 11:46
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
专栏·供应链安全
数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
事实证明,网络威胁行动者仅凭一个电子邮件地址就能造成相当大的破坏。
Aikido Security公司发布一项新研究,探讨了GitLab传入电子邮件地址如何充当一种高权限访问令牌,授予对组织公共和私有项目的广泛用户权限。GitLab自动为该DevOps平台的每位用户分配一个私人电子邮件地址,用于在其软件项目中创建问题;如果用户向该地址发送电子邮件,该项目中就会出现一个由该用户创建的新问题。
Aikido在报告中指出,通过发送到自动生成的唯一地址的电子邮件来创建项目问题并非罕见功能。例如,Trello、Todoist和Monday.com等项目管理平台也有类似功能。
但GitLab的每封电子邮件地址都包含一个永不过期的令牌,提供对组织资源的广泛访问权限——而且不仅仅是单个用户正在处理的某个项目。如果该地址本身被公开暴露,攻击者无需实际访问该账户,就可以滥用它进行供应链攻击。
报告指出:“互联网上的任何邮箱都可以向该地址发送邮件,GitLab会以令牌所有者的身份处理该邮件。如果用户拥有该地址,就同时拥有了身份验证和授权。”Aikido的研究团队认为,许多GitLab用户可能并未意识到与这些地址相关的风险,这一点从公共互联网上故意暴露的地址数量中可以看出。
你的GitLab地址是什么?
Aikido公司的研究员Joe Leon表示,最初作为GitLab创建项目问题的一个简单功能,多年来已扩展出更多功能,例如发送合并请求和补丁文件,并具有特权访问权限。Leon表示,尽管这些功能已有文档记录,但风险被淡化了,尤其是在GitLab用户界面中。
他说:“他们没有清楚地传达其中存在敏感内容,它不仅可以创建问题,还可以推送代码。而在推送代码时,它可能将代码推送到主分支或执行CI/CD工作。”
GitLab的用户界面将该电子邮件地址描述为向特定项目添加问题等工作项的工具,并特别指出“它不能用于访问任何其它数据”。但据Aikido称,这显然是不实之词。Leon说:“嵌入在该地址中的凭据可以在所有公共和私有项目中重复使用。”
Leon发现,这些电子邮件地址包含一个名为glimt-(GitLab传入邮件令牌)的前缀字符串,而且每位用户的令牌字符串在其可访问的所有公共和私有项目中都是相同的。如果某个公共项目的电子邮件地址被暴露,攻击者就可以修改电子邮件中的项目路径标识和项目ID,以访问其他私有项目(Aikido的报告指出,ID是可以猜测的,但攻击者需要项目名称被泄露)。
Leon表示:“他们把它呈现为一个用于在特定项目中创建问题的电子邮件地址。如果用户在做公共项目,则可以分发它;这说得通。但我没有意识到,有了这个凭据,只需调整电子邮件地址,任何人都可以向我的私有项目推送代码。这让我大为震惊。”
此外,Leon发现他可以利用GitLab电子邮件地址绕过IP地址限制。他将一个私有项目限制为一个他并不拥有的随机IP地址。GitLab的限制阻止了他克隆该项目或通过网页浏览器访问它——但带有合并请求的电子邮件突破了这一安全边界。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
Anthropic、谷歌和OpenAI 的编程代理严重漏洞可致RCE和供应链攻击
GitHub 内部仓库疑遭未授权访问,TeamPCP 据称正在出售 GitHub 内部源代码
TeamPCP再发动供应链攻击;数百个恶意包被上传,RubyGems 暂停新账号注册
最新软件供应链事件概览:Red Hat npm 包遭劫持;投毒 Claude Code;OpenAI Codex 认证令牌被盗
TrapDoor 供应链攻击通过 npm、PyPI 和 CratesIO 传播凭据窃取恶意软件
GitHub 被黑或因员工安装 Nx Console 恶意扩展引发,更多详情待调查
GitHub 内部仓库疑遭未授权访问,TeamPCP 据称正在出售 GitHub 内部源代码
奇安信Qcode Agents重磅升级,正式解锁操作系统级漏洞挖掘能力
Grafana 令牌被盗,GitHub 环境可遭访问且代码库被下载
TeamPCP再发动供应链攻击;数百个恶意包被上传,RubyGems 暂停新账号注册
Checkmarx 再遭攻击,Jenkins AST 插件受陷
Go 流行库 fsnotify 的维护人员访问权限变更,拉响供应链攻击警报
Gemini CLI 严重漏洞可触发 RCE 攻击和软件供应链风险
Trivy供应链攻击触发CanisterWorm 在47个 npm 包中自传播
热门包管理器中存在多个漏洞,JavaScript 生态系统易受供应链攻击
开源自托管平台 Coolify 修复11个严重漏洞,可导致服务器遭完全攻陷
得不到就毁掉:第二轮Sha1-Hulud供应链攻击已发起,影响2.5万+仓库
原文链接
https://www.darkreading.com/application-security/gitlab-email-addresses-supply-chain-attacks
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Rob Wright
Rob Wright《GitLab 邮件地址可用于供应链攻击》