PT-2026-50586 · Unknown+2 · Online3Dviewer+2
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versões 1.25.0 e posteriores
Description
O Gitea está sujeito a cross-site scripting (XSS) armazenado através do visualizador de arquivos 3D integrado, que utiliza a biblioteca Online3DViewer. O problema ocorre quando um arquivo
.gltf contém uma extensão não suportada na variável extensionsRequired. O visualizador gera uma mensagem de erro contendo o nome da extensão não suportada, que o Gitea então insere no Document Object Model (DOM) usando innerHTML sem a sanitização adequada. Um invasor pode enviar um arquivo .gltf especialmente criado para um repositório para executar JavaScript arbitrário no contexto de qualquer usuário que visualize o arquivo. Isso pode levar ao controle total da conta, incluindo a criação de tokens de acesso à API através do endpoint /user/settings/applications, leitura de repositórios privados e modificação de conteúdos do repositório.Recommendations
Para as versões do Gitea 1.25.0 e posteriores, substitua o uso de
innerHTML por textContent ao exibir mensagens de erro para garantir que o conteúdo seja tratado como texto e não como HTML.
Como medida de mitigação, renderize as prévias de arquivos 3D dentro de um <iframe> isolado (sandboxed) com uma Política de Segurança de Conteúdo (CSP) restritiva para limitar a execução de scripts inline.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitea
Online3Dviewer
Red Os