PT-2026-51621 · Gogs · Gogs
CVE-2026-52802
·
Publicado
2026-06-23
·
Atualizado
2026-07-30
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.14.3
Description
Um problema de redirecionamento aberto existe onde parâmetros
redirect to controlados por um invasor podem burlar a validação, permitindo o redirecionamento para sites externos arbitrários. Isso ocorre em todos os redirecionamentos validados através da função IsSameSite(), que inspeciona apenas os dois primeiros caracteres da string da URL. A verificação falha ao não considerar sequências de travessia de diretório seguidas por barras invertidas (ex: /a/../example.com). Como os navegadores web normalizam barras invertidas para barras normais, a URL resultante torna-se um redirecionamento cross-origin. Isso afeta todos os endpoints que utilizam o parâmetro de consulta redirect to, incluindo login e outros fluxos de pós-ação.Recommendations
Atualizar para a versão 0.14.3.
Como medida paliativa temporária, restrinja ou sanitize o uso do parâmetro
redirect to em todos os endpoints de API afetados até que a atualização seja aplicada.Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs