PT-2026-63285 · Gitea+1 · Gitea+1
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
Existe um problema na lógica de validação do token Remember-Me onde o sistema falha em invalidar todas as sessões ativas quando um token comprometido é detectado. O Gitea utiliza um design de token dividido composto por um ID e um Hash. Quando um token é utilizado, o Hash é rotacionado enquanto o ID permanece constante. Se um invasor roubar um token e se autenticar, ele receberá um novo token rotacionado. Quando o usuário legítimo tenta posteriormente usar seu token original, o sistema detecta uma incompatibilidade de hash. Embora a função
CheckAuthToken() identifique essa incompatibilidade, o processo autoSignIn apenas exclui o cookie local da vítima e não remove o token comprometido do banco de dados. Isso permite que um invasor mantenha acesso persistente à conta. O endpoint afetado é POST /user/login e qualquer outro endpoint que acione o autoSignIn via cookie Remember-Me.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Insufficient Session Expiration
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os