PT-2026-2184 · Unknown · Soft Serve
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Soft Serve anteriores a 0.11.2
Descrição
O Soft Serve é um servidor Git auto-hospedável para linha de comando. Existe um bypass de autorização no endpoint de exclusão de bloqueio LFS. Qualquer usuário autenticado com acesso de escrita ao repositório pode excluir bloqueios pertencentes a outros usuários definindo a flag
force. O caminho de código vulnerável processa exclusões forçadas antes de recuperar o contexto do usuário, ignorando a validação de propriedade. O endpoint vulnerável é '/lfs/locks/{lock id}/delete'.Recomendações
Versões anteriores a 0.11.2 devem ser atualizadas para a versão 0.11.2 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Soft Serve