PT-2026-63293 · Gitea+1 · Gitea+1
CVSS v4.0
6.7
Média
| Vetor | AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versões 1.22.x e anteriores
Description
Um problema de Inclusão de Arquivo Local (LFI) existe no comando restore-repo ao processar arquivos release.yml de arquivos fornecidos pelo usuário. O campo
DownloadURL em anexos de lançamento é passado para a função uri.Open() sem validação de esquema. Como a uri.Open() suporta o esquema file:// via os.Open(), um invasor com nível de operador pode usar um arquivo release.yml manipulado para exfiltrar arquivos arbitrários acessíveis ao usuário do processo Gitea no sistema de arquivos do servidor. Esses arquivos são então armazenados como anexos de lançamento e podem ser recuperados via API do Gitea. O problema está na função uri.Open() em modules/uri/uri.go e sua invocação em services/migrations/gitea uploader.go.Recommendations
Atualize o Gitea para uma versão posterior à 1.22.x.
Em
services/migrations/gitea uploader.go, valide se o esquema do DownloadURL está restrito a http ou https antes de chamar a função uri.Open().
Como medida paliativa temporária, restrinja a execução do comando restore-repo apenas a operadores totalmente confiáveis e audite manualmente o conteúdo dos arquivos antes da restauração.Exploit
Correção
DoS
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os