CVE-2022-31038
XSS vulnerability in repository issue list in Gogs
Em resumo
O Gogs permite que atacantes injetem scripts maliciosos nos nomes de usuários, que são executados nos navegadores de outros usuários ao visualizar listas de problemas. Isso pode levar ao roubo de sessões ou credenciais.
Detalhe técnico
O campo `DisplayName` no Gogs anterior à versão 0.12.9 não sanitiza a entrada do usuário, permitindo XSS armazenado via interface de lista de problemas. Um atacante autenticado pode injetar HTML/JavaScript que executa nos navegadores de vítimas com seus privilégios. A falha requer interação do usuário (visualizar a lista) e resulta em comprometimento de conta ou exfiltração de dados.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Gogs is an open source self-hosted Git service. In versions of gogs prior to 0.12.9 `DisplayName` does not filter characters input from users, which leads to an XSS vulnerability when directly displayed in the issue list. This issue has been resolved in commit 155cae1d which sanitizes `DisplayName` prior to display to the user. All users of gogs are advised to upgrade. Users unable to upgrade should check their users' display names for malicious characters.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Produtos afetados
gogs · gogsQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →