Kkkh1

#19649de 56,330
14.7CVSS total
Vulnerabilidades · 2
Média
1
Alta
1
PT-2026-63314
5.3
2026-07-21
Gitea · Gitea · CVE-2026-59763
**Nome do Software Vulnerável e Versões Afetadas** Gitea (versões afetadas não especificadas) **Description** Um usuário autenticado com permissões de publicação de pacotes pode causar amplificação de recursos ao fazer o upload de um arquivo de pacote Arch especialmente manipulado. O sistema registra entradas de arquivos regulares (não-dot) do arquivo nos metadados do pacote sem limites explícitos para o número de entradas ou para o tamanho cumulativo dos nomes dos arquivos. Isso permite que um arquivo compactado pequeno resulte em processamento e armazenamento de metadados desproporcionalmente grandes no servidor. Detalhes técnicos incluem: - **API Endpoint**: `/api/packages/arch` (fluxo de upload) - **Funções Vulneráveis**: `arch module.ParsePackage()` e `processTransaction()` (implícito pelo manuseio de metadados) - **Variáveis Vulneráveis**: `p.FileMetadata.Files` Este problema impacta o uso de CPU durante a análise e geração de índices, o uso de memória durante o manuseio de metadados e o armazenamento do banco de dados devido a metadados serializados extensos. É particularmente relevante para instâncias que permitem que usuários não confiáveis publiquem pacotes. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como mitigação temporária, considere implementar os seguintes controles durante a análise de metadados do pacote Arch: - Limitar o número máximo de entradas de arquivos regulares registradas em `FileMetadata.Files`. - Limitar o comprimento total em bytes dos nomes dos arquivos registrados. - Retornar um erro de validação 4xx quando um pacote enviado exceder esses limites.