Gogs has a Path Traversal in file update API
43Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 8.7epss 75%
probabilidade de exploração
75%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Gogs possui uma falha que permite a um atacante escrever arquivos em qualquer local do servidor através da API de atualização de arquivos, podendo ser usado para obter acesso SSH não autorizado ao sistema.
Detalhe técnico
Uma vulnerabilidade de path traversal na API de atualização de arquivos do Gogs (CWE-22) permite que um atacante autenticado ou não escreva arquivos arbitrários em qualquer localização do sistema de arquivos, possibilitando injeção de chaves SSH para execução remota de código. A vulnerabilidade está corrigida a partir da versão 0.13.1.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Gogs is an open source self-hosted Git service. A malicious user is able to write a file to an arbitrary path on the server to gain SSH access to the server. The vulnerability is fixed in 0.13.1.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
gogs · gogs