PT-2026-63277 · Gitea+1 · Gitea+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versão 1.26.2
Description
Os manipuladores de feed RSS e Atom não aplicam restrições de escopo de token ou de acesso apenas público ao utilizar a autenticação Básica de token de API. Isso permite que um token de acesso pessoal, restringido a acesso apenas público ou que careça do escopo
repository, acesse conteúdo privado, desde que a conta proprietária do token possua acesso de leitura legítimo ao repositório. Trata-se de uma falha de confinamento de token que expõe metadados de commits privados (SHA, mensagem completa, nome e e-mail do autor), nomes de versões privadas, notas, descrições, nomes de tags privadas e o fluxo de atividades privadas do proprietário do token.API Endpoints:
/{owner}/{repo}.rsse/{owner}/{repo}.atom/{owner}/{repo}/rss/branch/*e/{owner}/{repo}/atom/branch/*/{owner}/{repo}/releases.rsse/{owner}/{repo}/releases.atom/{owner}/{repo}/tags.rsse/{owner}/{repo}/tags.atom/{user}.rsse/{user}.atom
Recommendations
Para o Gitea versão 1.26.2, implemente uma verificação de escopo de token nos manipuladores
ShowBranchFeed, ShowRepoFeed, ShowFileFeed e ShowReleaseFeed para garantir que os tokens não sejam apenas públicos e possuam os escopos necessários. Além disso, restrinja a lógica includePrivate no manipulador de feed de usuário para evitar que tokens confinados acessem fluxos de atividades privadas.Exploit
Correção
Missing Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os