PT-2023-9256 · Gogs · Gogs

·

CVE-2024-39930

·

Publicado

2023-04-20

·

Atualizado

2026-08-29

CVSS v3.1

9.9

Crítica

VetorAC:L/AV:N/A:H/C:H/I:H/PR:L/S:C/UI:N
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.13.1
Description O servidor SSH integrado permite a injeção de argumentos em internal/ssh/ssh.go, o que pode levar à execução remota de código. Atacantes autenticados com pelo menos uma chave SSH podem explorar isso abrindo uma conexão SSH e enviando uma solicitação --split-string maliciosa através do comando env se o servidor SSH integrado estiver ativado (configurado como [server] START SSH SERVER = true). Isso permite que o atacante execute comandos arbitrários com os privilégios do usuário especificado por RUN USER na configuração, permitindo potencialmente o acesso ou a alteração do código de qualquer usuário na instância. Instalações em Windows não são afetadas. Aproximadamente 7.300 a 8.300 instâncias expostas foram identificadas.
Recommendations Atualize para a versão 0.13.1 ou a versão mais recente 0.14.0+dev. Como solução temporária, desative o uso do servidor SSH integrado em sistemas operacionais que não sejam Windows.

Exploit

Correção

RCE

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05765
CVE-2024-39930
GHSA-P69R-V3H4-RJ4F
GHSA-VM62-9JW3-C8W3
GO-2024-2969

Produtos afetados

Gogs