PT-2026-63299 · Gitea+1 · Gitea+1
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
Existe uma falha de bypass de autorização nos endpoints de anexo do nível web, onde o controle de acesso para releases em rascunho (draft) não é aplicado. Enquanto os endpoints da API restringem corretamente o acesso a releases em rascunho para usuários com permissões de escrita, o manipulador do lado web
ServeAttachment() verifica apenas as permissões de leitura no nível do repositório. Isso permite que qualquer usuário, incluindo chamadores anônimos não autenticados, baixe o conteúdo completo de um anexo caso obtenha seu UUID.Este problema afeta os seguintes endpoints:
/attachments/{uuid}/{owner}/{repo}/attachments/{uuid}/{owner}/{repo}/releases/attachments/{uuid}
A falha pode ser explorada se um UUID for vazado por canais secundários, como histórico do navegador, logs do servidor, e-mail ou links públicos. Isso pode levar à divulgação de informações sensíveis, incluindo binários de pré-lançamento, candidatos a correções de segurança, SBOMs internos ou rascunhos de notas de lançamento.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso à função
ServeAttachment() ou aos endpoints web afetados apenas a usuários autorizados.Exploit
DoS
Missing Authorization
IDOR
Information Disclosure
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os