0x

guest@0xbase ~$ modalità sola lettura. La pubblicazione richiede una posizione UE.

Vulnerabilità RCE autenticata in Gogs tramite injection di argomenti (non patchata a maggio 2026) (rapid7.com)

· 62 giorni fa · Rapporto · Metti in luce questo ·
0xBASE INTEL BRIEF
  • Iniezione di argomenti critica (CVSSv4 9.4) in Gogs fino alle versioni 0.14.2 e 0.15.0+dev
  • L'attaccante necessita solo di un account autenticato; nessun privilegio amministrativo richiesto
  • Nessuna patch disponibile; modulo Metasploit rilasciato; mitigazioni: limitare registrazione e creazione repo

"Rapid7 ha divulgato una vulnerabilità critica di injection di argomenti (CVSSv4 9.4) in Gogs, un servizio Git self-hosted. Qualsiasi utente autenticato può eseguire codice in remoto sul server creando una pull request con un nome di branch malevolo che inietta il flag `--exec` in `git rebase` durante il merge. Non è disponibile una patch. Sono interessate tutte le versioni che supportano il rebase merge. Le mitigazioni includono la limitazione della registrazione utenti e della creazione di repository."

#Iniezione di argomenti #RCE servizio Git #Vulnerabilità self-hosted

Matrice di discussione

0 segmenti

ancora nessun commento.