PT-2026-50584 · Gitea+1 · Gitea+1
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versões anteriores a 1.26.2
Description
Rotas de autoatendimento autenticadas sob o grupo
/api/v1/user/... não aplicam corretamente a restrição de token public-only. Isso permite que um token ou concessão OAuth marcado como public-only acesse ou modifique recursos de contas privadas, desde que possua os escopos de leitura ou escrita necessários. Este é um bypass sistêmico de limite de escopo que afeta múltiplos endpoints, incluindo:/api/v1/user: Acesso a perfis e configurações privadas./api/v1/user/emails: Gerenciamento de endereços de e-mail da conta./api/v1/user/keys: Gerenciamento de chaves públicas SSH./api/v1/user/applications/oauth2: Criação e listagem de aplicações OAuth2, incluindo a exposição doclient secret./api/v1/user/actions/secrets/{secretname}: Gerenciamento de segredos de Actions em nível de usuário./api/v1/user/actions/variables: Gerenciamento de variáveis de Actions em nível de usuário./api/v1/user/actions/runners/...: Gerenciamento de runners e emissão de tokens de registro./api/v1/user/repos: Criação e listagem de repositórios privados./api/v1/user/actions/runse/api/v1/user/actions/jobs: Acesso a metadados de fluxo de trabalho de repositórios privados./api/v1/user/subscriptions,/api/v1/user/times,/api/v1/user/stopwatches,/api/v1/user/teamse/api/v1/user/hooks: Acesso a recursos de contas privadas.
Recommendations
Atualize o Gitea para a versão 1.26.2 ou posterior.
Como mitigação temporária, restrinja a emissão de tokens com escopos
write:user ou write:repository apenas a entidades confiáveis para minimizar o risco de modificação não autorizada de recursos privados.Exploit
Correção
DoS
Improper Access Control
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os