PT-2026-63286 · Gitea+1 · Gitea+1
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
O analisador do registro de pacotes Debian contém dois problemas que podem levar a uma negação de serviço completa. Primeiro, existe uma falha de descompressão ilimitada na função
ParseControlFile(). Ao processar um arquivo .deb enviado, o analisador descompacta o control.tar.gz e copia o fluxo para um strings.Builder sem limitar a quantidade de dados lidos. Um invasor pode usar uma bomba de descompressão — um payload pequeno que se expande para um tamanho massivo — para esgotar a memória do servidor. Segundo, o analisador utiliza += para concatenação de strings ao processar linhas de continuação no campo Description, resultando em operações de alocação e cópia O(N²). Isso pode saturar a CPU e desencadear ciclos frequentes de coleta de lixo (garbage collection). Qualquer usuário autenticado com acesso de escrita ao registro de pacotes pode disparar esses problemas por meio de uma requisição ao manipulador em routers/api/packages/debian/debian.go:146.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os