« Le plus grand défi avec la conception existante est que toute personne disposant d’un compte de messagerie peut envoyer un courrier électronique à cette adresse et agir en tant qu’utilisateur de GitLab », a déclaré Joseph Leon, chercheur en sécurité à l’Aikido, au CSO. « Si GitLab exigeait que l’adresse ‘de’ du compte qui envoie l’e-mail corresponde à l’adresse e-mail de l’utilisateur GitLab, la plupart des risques seraient atténués. »

Restrictions IP ignorées

GitLab permet aux utilisateurs de définir des restrictions sur les adresses IP pouvant accéder à leur compte, mais ces restrictions ne s’appliquent pas aux e-mails. « GitLab a bloqué notre navigateur et rejeté git clone. Il a accepté l’e-mail et le commit a atterri sur main », a déclaré Aikido.

Le comportement est intentionnel et non une vulnérabilité, selon GitLab. L’Aikido remet en question cette évaluation, arguant que « GitLab a créé un identifiant qui atteint chaque projet du compte et contourne les restrictions IP, puis l’a présenté comme une adresse e-mail ».

A lire également