PT-2026-63314 · Gitea+1 · Gitea+1
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Description
Um usuário autenticado com permissões de publicação de pacotes pode causar amplificação de recursos ao fazer o upload de um arquivo de pacote Arch especialmente manipulado. O sistema registra entradas de arquivos regulares (não-dot) do arquivo nos metadados do pacote sem limites explícitos para o número de entradas ou para o tamanho cumulativo dos nomes dos arquivos. Isso permite que um arquivo compactado pequeno resulte em processamento e armazenamento de metadados desproporcionalmente grandes no servidor.
Detalhes técnicos incluem:
- API Endpoint:
/api/packages/arch(fluxo de upload) - Funções Vulneráveis:
arch module.ParsePackage()eprocessTransaction()(implícito pelo manuseio de metadados) - Variáveis Vulneráveis:
p.FileMetadata.Files
Este problema impacta o uso de CPU durante a análise e geração de índices, o uso de memória durante o manuseio de metadados e o armazenamento do banco de dados devido a metadados serializados extensos. É particularmente relevante para instâncias que permitem que usuários não confiáveis publiquem pacotes.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como mitigação temporária, considere implementar os seguintes controles durante a análise de metadados do pacote Arch:
- Limitar o número máximo de entradas de arquivos regulares registradas em
FileMetadata.Files. - Limitar o comprimento total em bytes dos nomes dos arquivos registrados.
- Retornar um erro de validação 4xx quando um pacote enviado exceder esses limites.
Exploit
DoS
Allocation of Resources Without Limits
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea
Red Os