0x

guest@0xbase ~$ vain luku -tila. Lähettäminen vaatii sijainnin EU-alueella.

Todennettu RCE-haavoittuvuus Gogsissa argumenttien injektion kautta (korjaamaton toukokuussa 2026) (rapid7.com)

· 62 pv sitten · Raportoi · Valaise tämä ·
0xBASE INTEL BRIEF
  • Kriittinen argumenttien injektio (CVSSv4 9.4) Gogsissa versioihin 0.14.2 ja 0.15.0+dev asti
  • Hyökkääjä tarvitsee vain todennetun tilin; ylläpitäjän oikeuksia ei tarvita
  • Korjausta ei saatavilla; Metasploit-moduuli julkaistu; lievennykset: rajoita rekisteröintiä ja repositorioiden luontia

"Rapid7 paljasti kriittisen argumenttien injektiohaavoittuvuuden (CVSSv4 9.4) Gogsissa, itse isännöidyssä Git-palvelussa. Kuka tahansa todennettu käyttäjä voi suorittaa etäkoodia palvelimella luomalla pull-pyynnön, jossa on haitallinen haaran nimi, joka injektoi `--exec`-lipun `git rebase` -komentoon yhdistämisen aikana. Korjausta ei ole saatavilla. Kaikki versiot, jotka tukevat rebase-yhdistämistä, ovat alttiita. Lievennyksiin kuuluu käyttäjärekisteröinnin ja repositorioiden luonnin rajoittaminen."

#Argumenttien injektio #Git-palvelun RCE #Itse isännöity haavoittuvuus

Keskustelumatriisi

0 segmenttiä

ei vielä kommentteja.