← voltar
CVE-2024-54148highCWE-22CWE-61

Gogs has a Path Traversal in file editing UI

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.7epss 0.9%
probabilidade de exploração
0.9%top 45% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Gogs permite que atacantes usem arquivos symlink manipulados em repositórios para obter acesso SSH não autorizado ao servidor. Um usuário malicioso pode commitar e editar esses arquivos especialmente criados para contornar controles de acesso.

Detalhe técnico

Esta vulnerabilidade de path traversal (CWE-22, CWE-61) na interface de edição de arquivos do Gogs permite que usuários autenticados façam commit de arquivos symlink que atravessam diretórios fora do escopo do repositório. A falha possibilita manipulação dos mecanismos de acesso SSH, levando potencialmente a execução remota de código ou acesso não autorizado ao sistema. Exploração requer acesso de escrita ao repositório.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Gogs is an open source self-hosted Git service. A malicious user is able to commit and edit a crafted symlink file to a repository to gain SSH access to the server. The vulnerability is fixed in 0.13.1.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
gogs · gogs