GitLab: ujawniony adres do zgłoszeń może pozwolić na zapis kodu w imieniu użytkownika

Zdjęcie: © Chris Ried / Unsplash
Źródło: unsplash.com/photos/ieic5Tq8YMk
Kluczowe informacje
- Adres do zgłoszeń e-mailem zawiera token powiązany z kontem i domyślnie nie wygasa.
- Każdy, kto pozna adres, może przesłać wiadomość traktowaną przez GitLab jako wysłaną przez użytkownika.
- Skala możliwych działań zależy od uprawnień konta, w tym dostępu do chronionych gałęzi i sekretów CI/CD.
- Funkcja omija ograniczenia adresów IP oraz uwierzytelnianie dwuskładnikowe.


