0x

guest@0xbase ~$ mode lecture seule. La publication requiert une localisation dans l'UE.

Vulnérabilité RCE authentifiée dans Gogs par injection d'arguments (non corrigée en mai 2026) (rapid7.com)

BRIEFING RENSEIGNEMENT 0xBASE
  • Injection d'arguments critique (CVSSv4 9.4) dans Gogs jusqu'aux versions 0.14.2 et 0.15.0+dev
  • L'attaquant a seulement besoin d'un compte authentifié ; aucun privilège administrateur requis
  • Aucun correctif disponible ; module Metasploit publié ; mesures : restreindre l'inscription et la création de dépôts

"Rapid7 a divulgué une vulnérabilité critique d'injection d'arguments (CVSSv4 9.4) dans Gogs, un service Git auto-hébergé. Tout utilisateur authentifié peut exécuter du code à distance sur le serveur en créant une pull request avec un nom de branche malveillant qui injecte le drapeau `--exec` dans `git rebase` lors de la fusion. Aucun correctif n'est disponible. Toutes les versions prenant en charge le rebase sont concernées. Les mesures d'atténuation incluent la restriction de l'inscription des utilisateurs et de la création de dépôts."

#Injection d'arguments #RCE service Git #Vulnérabilité auto-hébergée

Matrice de discussion

1 segment

aucun commentaire pour l'instant.