PT-2026-6745 · Gogs · Gogs
CVE-2025-64111
·
Publicado
2026-02-06
·
Atualizado
2026-08-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.13.4
Description
Uma injeção de comando de SO existe devido a um patch insuficiente para um problema anterior. Um invasor pode abusar de um link simbólico (symlink) e da API de conteúdos do repositório para atualizar arquivos dentro do diretório
.git, especificamente sobrescrevendo o arquivo .git/config. Ao injetar configurações maliciosas do Git, como a variável sshCommand, a execução remota de comandos é alcançada durante as operações do Git. O problema ocorre porque a verificação de segurança na função UpdateRepoFile() é ignorada quando chamada via roteador de API. O endpoint de API afetado é /api/v1/repos/{owner}/{repo}/contents/{file path}.Recommendations
Atualize o Gogs para a versão 0.13.4 ou 0.14.0+dev.
Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs