PT-2026-63300 · Gitea+1 · Gitea+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
Um usuário que anteriormente tinha acesso a um repositório privado pode continuar a obter metadados do repositório após a revogação do seu acesso. Embora o acesso direto ao repositório seja corretamente negado, o repositório ainda pode aparecer na lista de repositórios favoritados ou de inscrições do usuário, permitindo a recuperação de metadados como o nome do repositório (
full name), descrição e status de visibilidade (private). Essas informações permanecem atualizadas, pois alterações feitas nos metadados após a revogação do acesso são refletidas em respostas subsequentes. Este problema afeta os seguintes endpoints autenticados:- 'GET /api/v1/user/starred'
- 'GET /api/v1/user/subscriptions'
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Missing Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os