PT-2026-63311 · Gitea+1 · Gitea+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
O Gitea contém um problema de divulgação de informações onde solicitações contendo o parâmetro de consulta
go-get com o valor 1 ignoram as verificações de autenticação e autorização. Este comportamento é acionado nas funções httpBase() e EarlyResponseForGoGetMeta(). Quando este parâmetro é detectado no caminho de um repositório, o sistema retorna uma resposta HTTP 200 contendo tags de metadados, independentemente de o repositório ser privado ou de o usuário estar autenticado.Isso permite que invasores não autenticados confirmem a existência de repositórios privados, enumerem nomes de repositórios privados por meio de força bruta e coletem informações sensíveis, como URLs de clonagem completas, nomes de usuários proprietários e nomes de branches padrão. Isso ocorre porque o sistema foi projetado para fornecer uma solução alternativa para a maneira como a ferramenta Go lida com credenciais, resultando em um endpoint não autenticado para cada repositório.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro de consulta
go-get para repositórios privados ou implemente uma verificação para garantir que a função EarlyResponseForGoGetMeta() seja chamada apenas para repositórios públicos ou usuários autenticados com permissões de leitura.Exploit
DoS
Information Disclosure
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os