0x

guest@0xbase ~$ режим лише для читання. Публікація можлива лише з ЄС.

Автентифікована RCE вразливість у Gogs через ін'єкцію аргументів (невиправлена станом на травень 2026) (rapid7.com)

0xBASE INTEL BRIEF
  • Критична ін'єкція аргументів (CVSSv4 9.4) у Gogs до версій 0.14.2 та 0.15.0+dev
  • Атакуючому потрібен лише автентифікований обліковий запис; без прав адміністратора
  • Виправлення відсутнє; випущено модуль Metasploit; пом'якшення: обмежити реєстрацію та створення репозиторіїв

"Rapid7 розкрила критичну вразливість ін'єкції аргументів (CVSSv4 9.4) у Gogs, саморозміщеному Git-сервісі. Будь-який автентифікований користувач може виконати віддалений код на сервері, створивши pull request зі шкідливою назвою гілки, яка впроваджує прапорець `--exec` у `git rebase` під час злиття. Виправлення недоступне. Уражені всі версії, що підтримують rebase злиття. Пом'якшення включають обмеження реєстрації користувачів та створення репозиторіїв."

#Ін'єкція аргументів #RCE Git-сервіс #Саморозміщена вразливість

Матриця обговорення

0 segments

коментарів ще немає.