PT-2026-51428 · Gogs · Gogs
CVE-2025-64719
·
Publicado
2026-06-22
·
Atualizado
2026-07-30
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.14.3
Descrição
Um usuário malicioso com permissões para criar arquivos em um repositório ou página de wiki pode causar uma condição de negação de serviço. Isso ocorre quando as páginas que contêm listagens de arquivos retornam um erro HTTP 500, tornando a interface web inutilizável para aquele repositório ou wiki. O problema reside nos arquivos
internal/route/repo/wiki.go e internal/route/repo/view.go durante a recuperação de informações de commit. Especificamente, se o nome de um arquivo contiver uma sequência de pathspec incompleta — usando caracteres especiais como *, ?, [, ou ] — ela é interpretada como um pathspec do git em vez de uma string literal. Isso leva a erros na atribuição de valores à variável commits, fazendo com que a página pare de renderizar. Em wiki.go, isso se manifesta como uma desreferência de commits[0] sem verificar se ela contém um valor.Recomendações
Atualize o Gogs para a versão 0.14.3.
Exploit
Correção
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs