PT-2026-51627 · Gogs · Gogs
CVE-2026-52809
·
Publicado
2026-06-23
·
Atualizado
2026-07-30
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.14.3
Description
Tokens de redefinição de senha são gerados utilizando o tempo de vida de ativação de conta
conf.Auth.ActivateCodeLives em vez do tempo de vida pretendido para redefinição de senha conf.Auth.ResetPasswordCodeLives. Como o tempo de vida do token é incorporado ao próprio token durante a geração e extraído novamente durante a verificação, a configuração RESET PASSWORD CODE LIVES é ignorada na aplicação. Isso faz com que os tokens de redefinição permaneçam válidos por todo o período de ativação, mesmo que um administrador tenha configurado uma janela de redefinição menor por razões de segurança, enquanto o e-mail de redefinição informa incorretamente ao usuário sobre a expiração mais curta. Um invasor que intercepte um token de redefinição pode explorar essa janela estendida para realizar a invasão de conta. O problema envolve a função GenerateActivateCode(), a função SendResetPasswordMail() e as funções verifyUserActiveCode() e ResetPasswdPost(). Os endpoints de API afetados incluem '/user/forget password' e '/user/reset password'.Recommendations
Atualize o Gogs para a versão 0.14.3.
Como medida paliativa temporária, certifique-se de que
ACTIVATE CODE LIVES esteja configurado com um valor que atenda aos seus requisitos de segurança para redefinições de senha, pois este valor atualmente governa a expiração real dos tokens de redefinição.Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gogs