PT-2026-51458 · Gogs · Gogs
CVE-2026-52800
·
Publicado
2026-06-23
·
Atualizado
2026-07-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.14.3
Description
A gestão de membros de equipas de organizações pode ser realizada através de pedidos GET sem proteção contra Cross-Site Request Forgery (CSRF). O CSRF é uma falha de segurança onde um atacante engana um utilizador autenticado para executar ações indesejadas numa aplicação web. Se um proprietário de organização for enganado a visitar um link malicioso, um utilizador controlado por um atacante pode ser adicionado à equipa de Proprietários, concedendo ao atacante privilégios equivalentes aos de proprietário da organização.
Detalhes técnicos incluem:
- Endpoints de API: '/teams/:team/action/:action' e '/members/action/:action' estão expostos via pedidos GET, permitindo que operações de alteração de estado ignorem a validação CSRF, que é aplicada apenas a pedidos POST.
- Parâmetros Vulneráveis: Os parâmetros de consulta
uideuname, juntamente com o parâmetro de caminho:action, são utilizados para executar estas operações. - Nomes de Funções: As funções
TeamsAction()eMembersAction()realizam alterações de estado independentemente do método HTTP utilizado.
Recommendations
Atualizar para a versão 0.14.3.
Como medida paliativa temporária, restrinja o acesso aos endpoints '/teams/:team/action/:action' e '/members/action/:action' a redes administrativas autorizadas para minimizar o risco de exploração.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs