Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Tricta

#43389de 56,328
6.5CVSS total
Vulnerabilidades · 1
PT-2026-63276
6.5
2026-07-21
Gitea · Gitea · CVE-2026-42931
**Nome do Software Vulnerável e Versões Afetadas** Gitea versões anteriores a 1.27.0 **Description** Um usuário autenticado pode causar a negação de serviço enviando uma requisição HTTP volumosa para o endpoint da API de tags de pacotes NPM. A função `AddPackageTag()` lê todo o corpo da requisição para a memória usando `io.ReadAll()` sem validar o tamanho. Isso leva a uma condição de Out-of-Memory (OOM) que derruba todo o processo do servidor. Como os limites de tamanho do lado do servidor não são aplicados a este endpoint específico, uma única requisição contendo dados de aproximadamente 80% da memória disponível do sistema é suficiente para causar a falha. Requisições simultâneas podem resultar em uma negação de serviço persistente que sobrevive a reinicializações automáticas. **API Endpoint:** `/api/packages/{owner}/npm/-/package/{id}/dist-tags/{tag}` **Recommendations** Atualize o Gitea para a versão 1.27.0 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint `/api/packages/{owner}/npm/-/package/{id}/dist-tags/{tag}` apenas a usuários confiáveis.