0x

guest@0xbase ~$ mod doar-citire. Postarea necesită locație în UE.

Vulnerabilitate RCE autentificată în Gogs prin injectare de argumente (necorectată în mai 2026) (rapid7.com)

· 62z în urmă · Raport · Subliniază asta ·
0xBASE INTEL BRIEF
  • Injectare de argumente critică (CVSSv4 9.4) în Gogs până la versiunile 0.14.2 și 0.15.0+dev
  • Atacatorul are nevoie doar de un cont autentificat; fără privilegii de administrator necesare
  • Niciun patch disponibil; modul Metasploit lansat; atenuări: restricționați înregistrarea și crearea de repo-uri

"Rapid7 a dezvăluit o vulnerabilitate critică de injectare de argumente (CVSSv4 9.4) în Gogs, un serviciu Git auto-găzduit. Orice utilizator autentificat poate executa cod de la distanță pe server prin crearea unui pull request cu un nume de branch malițios care injectează flag-ul `--exec` în `git rebase` în timpul îmbinării. Nu există patch disponibil. Sunt afectate toate versiunile care suportă rebase merge. Măsurile de atenuare includ restricționarea înregistrării utilizatorilor și a creării de repository-uri."

#Injectare de argumente #RCE serviciu Git #Vulnerabilitate auto-găzduită

Matrice de discuții

0 segments

niciun comentariu momentan.