Gitea · Gitea · CVE-2026-58511
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Description**
A função `ToHook()` em `services/webhook/general.go` descriptografa o campo `HeaderAuthorizationEncrypted` e retorna o cabeçalho de autorização em texto simples na resposta da API. Isso permite que administradores de repositório leiam credenciais sensíveis, como tokens Bearer, credenciais de autenticação Basic e chaves de API, configuradas por outros administradores. O problema ocorre porque a função descriptografa o segredo armazenado no banco de dados usando a `SecretKey` do servidor antes de serializá-lo na resposta, convertendo efetivamente um segredo de apenas gravação em uma credencial legível.
**API Endpoints:**
- '/api/v1/repos/{owner}/{repo}/hooks'
- '/api/v1/repos/{owner}/{repo}/hooks/{id}'
- '/api/v1/admin/hooks'
- '/api/v1/orgs/{org}/hooks'
- '/api/v1/user/hooks'
**Vulnerable Parameters or Variables:**
- `HeaderAuthorizationEncrypted`
**Function Names:**
- `ToHook()`
- `HeaderAuthorization()`
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso aos endpoints de API afetados para minimizar o risco de exposição de credenciais.