PT-2026-63303 · Gitea+1 · Gitea+1
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Description
O Gitea apresenta um problema onde o manipulador de hook git post-receive processa incorretamente as opções de push do git em repositórios existentes. Usuários com acesso de proprietário ou colaborador administrador podem usar as opções de push não documentadas
repo.private e repo.template durante um git push para alternar a visibilidade de um repositório entre privado e público ou alterar seu status de template. Este processo ocorre dentro da função HookPostReceive() no arquivo routers/private/hook post receive.go.Esta ação ignora os controles de segurança padrão e o rastreamento administrativo, resultando na ausência de entradas nos logs de auditoria ou atividade do repositório, sem eventos de webhook, sem notificações em nível de organização e sem alertas de e-mail para observadores. Além disso, o uso da função
UpdateRepositoryColsNoAutoTime suprime o carimbo de data/hora updated at, tornando a alteração difícil de detectar. Isso pode permitir que uma ameaça interna torne um repositório privado público temporariamente para exfiltração de dados ou manipule silenciosamente templates de repositórios para afetar pipelines de CI/CD downstream.Recommendations
Como mitigação temporária, restrinja o acesso de colaborador administrador apenas a usuários confiáveis para evitar alterações de visibilidade não autorizadas.
Remova as opções
repo.private e repo.template do hook post-receive para repositórios existentes, garantindo que sejam processadas apenas durante o fluxo de criação via push (push-to-create).
Alternativamente, modifique o código para rotear as alterações de visibilidade através do serviço completo de alteração de visibilidade para garantir que eventos de auditoria, webhooks e ressincronizações de equipe sejam disparados corretamente.Exploit
Correção
DoS
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitea
Red Os