Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kdalal-Vulncheck

#36766de 56,337
7.5CVSS total
Vulnerabilidades · 1
PT-2026-63315
7.5
2026-07-21
Gitea · Gitea · CVE-2026-59765
**Nome do Software Vulnerável e Versões Afetadas** Gitea (versões afetadas não especificadas) **Description** Três caminhos de código ignoram as proteções existentes contra Server-Side Request Forgery (SSRF) ao utilizar `http.Get()` bruto em vez do discador validado `hostmatcher.NewDialContext()`. Isso permite que um invasor faça requisições a serviços internos, escaneie redes internas (como `127.0.0.1`, `10.x`, `172.16-31.x` e `192.168.x`) e roube metadados de nuvem de endpoints como `169.254.169.254` (por exemplo, credenciais AWS IMDSv1 ou tokens GCP). Além disso, o uso do esquema `file://` na função `Open()` permite a leitura de arquivos locais, expondo potencialmente arquivos sensíveis como `/etc/gitea/app.ini`, que podem conter credenciais de banco de dados e segredos de assinatura JWT. O problema afeta os seguintes componentes: - A função `Open()` em `modules/uri/uri.go`. - Downloads de ativos de release e patches de PR em `services/migrations/gitea uploader.go` e `services/migrations/dump.go`. - A função `oauth2UpdateAvatarIfNeed()` em `routers/web/auth/oauth.go`. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.