0x

guest@0xbase ~$ alleen-lezen modus. Berichten plaatsen vereist een EU-locatie.

Geverifieerde RCE-kwetsbaarheid in Gogs via argumentinjectie (ongepatched per mei 2026) (rapid7.com)

0xBASE INTEL BRIEF
  • Kritieke argumentinjectie (CVSSv4 9.4) in Gogs tot versie 0.14.2 en 0.15.0+dev
  • Aanvaller heeft alleen een geverifieerd account nodig; geen beheerdersrechten vereist
  • Geen patch beschikbaar; Metasploit-module uitgebracht; mitigaties: registratie en repo-aanmaak beperken

"Rapid7 heeft een kritieke argumentinjectiekwetsbaarheid (CVSSv4 9.4) in Gogs, een zelfgehoste Git-service, onthuld. Elke geverifieerde gebruiker kan externe code-uitvoering op de server krijgen door een pull-aanvraag te maken met een kwaadaardige branch-naam die de `--exec`-vlag in `git rebase` injecteert tijdens het samenvoegen. Er is geen patch beschikbaar. Alle versies die rebase-samenvoeging ondersteunen, zijn getroffen. Mitigaties omvatten het beperken van gebruikersregistratie en het aanmaken van repositories."

#Argumentinjectie #RCE Git-service #Zelfgehoste kwetsbaarheid

Discussiematrix

0 segmenten

nog geen reacties.