← 返回新闻首页
网络安全官方

แจ้งเตือน การเปิดเผยอีเมลโปรเจกต์บน GitLab สาธารณะ เสี่ยงถูกสั่งรันคำสั่งโดยไม่ได้รับอนุญาต - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
警告:在公共 GitLab 平台上披露项目电子邮件地址存在未经授权执行命令的风险 - 泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนถึงภัยคุกคามที่เกิดจากการเปิดเผยที่อยู่อีเมลโปรเจกต์ (Project Email Addresses) ผ่าน GitLab สาธารณะในเอกสารประกอบ เช่น README หรือคู่มือการสนับสนุนอื่น ๆ ภายในโปรเจกต์ ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถส่งโค้ดหรือคำสั่งเข้าสู่ระบบได้โดยไม่ได้รับอนุญาต

1. รายละเอียดภัยคุกคาม [1] GitLab มีฟีเจอร์ที่อนุญาตให้ผู้ใช้ส่งอีเมลไปยังที่อยู่เฉพาะ (Project Email Addresses) เพื่อสร้าง Issue หรือ Merge Request โดยอัตโนมัติ อย่างไรก็ตาม ช่องโหว่ด้านความปลอดภัยนี้เกิดจากการที่นักพัฒนาหรือผู้ดูแลระบบมักเปิดเผยอีเมลเหล่านี้ในหน้าเว็บสาธารณะอย่าง README.md, CONTRIBUTING.md หรือหน้า Support เพื่ออำนวยความสะดวกในการรายงานช่องโหว่ หรือ Bug ภายในโปรเจกต์ เมื่อผู้ไม่หวังดีพบอีเมลเฉพาะของโปรเจกต์ (Project Email Addresses) เหล่านี้ อาจทำให้ผู้ไม่หวังดีสามารถส่งอีเมลที่มีเนื้อหาเป็นโค้ดหรือสคริปต์อันตรายไปยังที่อยู่นั้นได้ หากโปรเจกต์มีการตั้งค่าให้รันคำสั่งอัตโนมัติ (เช่น CI/CD pipelines) เมื่อมี Merge Request ใหม่ หรือหากมีกระบวนการตรวจสอบโค้ด (Code Review) ที่ไม่เข้มงวด โค้ดอันตรายอาจถูกผสานรวมเข้ากับโค้ดหลักได้ นอกจากนี้ การเปิดเผยอีเมลยังอาจนำไปสู่การโจมตีแบบฟิชชิ่ง (Phishing) ต่อทีมพัฒนา หรือการโจมตีแบบ Supply Chain Attack หากโค้ดที่ส่งเข้าไปถูกนำไปใช้ต่อในโปรเจกต์อื่น ๆ ที่พึ่งพา Library นี้

2. ระบบที่อาจได้รับผลกระทบ 2.1 ระบบ GitLab ที่เปิดใช้งานฟีเจอร์ Project Email Addresses สำหรับโปรเจกต์สาธารณะ 2.2 องค์กรที่เผยแพร่ที่อยู่อีเมลโปรเจกต์ GitLab ในหน้าเว็บสาธารณะ เช่น README, CONTRIBUTING.md, หรือหน้า Support 2.3 ระบบ CI/CD Pipeline ที่เชื่อมต่อกับ GitLab และอนุญาตให้รันคำสั่งจาก Merge Request ที่สร้างผ่านอีเมล

3. ผลกระทบที่อาจเกิดขึ้น หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีสามารถใช้สคริปต์อัตโนมัติเพื่อค้นหาที่อยู่อีเมลโปรเจกต์จากหน้าเว็บสาธารณะ และส่งอีเมลที่มีเนื้อหาที่เป็นอันตราย เช่น โค้ดสคริปต์ที่พยายามรันคำสั่งบนเซิร์ฟเวอร์ CI/CD หรือการแก้ไขไฟล์ Configuration ซึ่งอาจนำไปสู่การขโมยข้อมูล Credential หรือการ Lateral Movement ภายในเครือข่ายองค์กรได้

4. แนวทางการตรวจสอบและป้องกัน 4.1 ตรวจสอบและลบที่อยู่อีเมลโปรเจกต์ GitLab ออกจากหน้าเว็บสาธารณะทั้งหมด รวมถึง README, คู่มือการสนับสนุน และเอกสารอื่น ๆ 4.2 ปิดใช้งานฟีเจอร์ Project Email Addresses สำหรับโปรเจกต์ที่ไม่จำเป็นต้องรับรายงานผ่านอีเมล หรือจำกัดการเข้าถึงให้เฉพาะผู้ใช้ภายในองค์กรเท่านั้น 4.3 ตรวจสอบบันทึกการเข้าถึง (Access Logs) ของ GitLab เพื่อค้นหาความผิดปกติในการสร้าง Issue หรือ Merge Request ผ่านอีเมลในช่วงเวลาที่ผ่านมา 4.4 อัปเดตระบบ CI/CD Pipeline ให้มีการตรวจสอบโค้ด (Code Review) อย่างเข้มงวดก่อนการรันคำสั่งใด ๆ จาก Merge Request ที่สร้างผ่านช่องทางที่ไม่ใช่ Web Interface

5. แนวทางลดความเสี่ยงชั่วคราว 5.1 จำกัดการเข้าถึงที่อยู่อีเมลโปรเจกต์ GitLab ให้เฉพาะผู้ใช้ที่ผ่านการยืนยันตัวตน (Authenticated Users) เท่านั้น 5.2 ใช้ระบบกรองอีเมล (Email Filtering) เพื่อตรวจจับและบล็อกอีเมลที่มีเนื้อหาที่เป็นอันตรายหรือพยายามรันคำสั่ง 5.3 ตรวจสอบสิทธิ์การเข้าถึงระบบ CI/CD Pipeline ให้แน่ใจว่าผู้ใช้ภายนอกไม่สามารถรันคำสั่งหรือเข้าถึงข้อมูลความลับได้

ThaiCERT เห็นว่า การเปิดเผยข้อมูลที่ไม่จำเป็นบนหน้าเว็บสาธารณะเป็นความเสี่ยงที่องค์กรควรให้ความสำคัญอย่างยิ่ง โดยเฉพาะอย่างยิ่งข้อมูลที่เกี่ยวข้องกับระบบพัฒนาซอฟต์แวร์ ดังนั้น องค์กรควรทบทวนและปรับปรุงนโยบายการเปิดเผยข้อมูล รวมถึงเพิ่มมาตรการรักษาความปลอดภัยสำหรับระบบ GitLab และ CI/CD Pipeline อย่างเร่งด่วน

แหล่งอ้างอิง [1] https://dg.th/er5i9jxvcl

手机左右滑动,电脑按 ← → 键,也能切换新闻