PT-2026-63316 · Gitea+1 · Gitea+1
CVE-2026-59766
·
Publicado
2026-07-21
·
Atualizado
2026-08-13
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versão 1.25.4
Description
Uma falha permite que usuários cujo acesso foi revogado continuem acessando informações privadas por meio de endpoints específicos. Um ex-colaborador pode enumerar repositórios privados que marcou como favoritos e ler títulos de problemas privados nos quais registrou tempo. Isso ocorre porque o sistema não revalida o acesso ao repositório no momento da saída dos dados.
API Endpoints:
- '/api/v1/user/starred'
- '/api/v1/user/times'
Function Names:
getStarredRepos()ListMyTrackedTimes()LoadAttributes
Recommendations
Para Gitea versão 1.25.4:
- Modificar
getStarredRepos()para remover ou redigir repositórios nos quais o chamador não possua acesso atual. - Atualizar
ListMyTrackedTimes()para filtrar entradas de tempo rastreado com base no acesso atual do usuário ao repositório. - Como medida de mitigação temporária, restringir o acesso aos endpoints '/api/v1/user/starred' e '/api/v1/user/times' para usuários com permissões revogadas.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitea
Red Os