✉️ Витік електронної адреси GitLab дозволяє зламувати облікові записи
У платформі для розробки програмного забезпечення GitLab виявлено критичну проблему безпеки, пов’язану з витоком службових електронних адрес. Через помилку в обробці системних сповіщень та коментарів до завдань, адреси електронної пошти користувачів залишалися відкритими в службових заголовках. Це створило можливість для зловмисників обходити двофакторну автентифікацію та запитувати скидання пароля.
Зловмисники використали отримані адреси для перехоплення токенів доступу та компрометації приватних репозиторіїв із вихідним кодом. Зафіксовано спроби несанкціонованого викрадення інтелектуальної власності та внесення шкідливих змін у проєкти розробників. Команда GitLab випустила позаплановий патч, який повністю приховує конфіденційні заголовки системних листів.
