PT-2026-6751 · Gogs · Gogs

CVE-2025-64175

·

Publicado

2026-02-06

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Gogs anteriores a 0.13.4 Versões do Gogs 0.14.0+dev e anteriores
Descrição O Gogs, um serviço Git de código aberto auto-hospedado, possui um problema onde a validação do código de recuperação 2FA não limita os códigos por usuário. Isso permite um bypass entre contas, o que significa que um atacante com o nome de usuário e senha da vítima pode usar qualquer código de recuperação não utilizado (mesmo um de sua própria conta) para contornar a Autenticação de Dois Fatores da vítima. A exploração bem-sucedida leva à tomada completa da conta, tornando o 2FA ineficaz. A causa raiz é uma falha na função UseRecoveryCode dentro de internal/database/two factor.go, que realiza uma busca global por códigos não utilizados em vez de verificar a propriedade pelo usuário que tenta fazer login. O trecho de código vulnerável realiza uma consulta ao banco de dados sem uma restrição de ID do usuário. Uma prova de conceito demonstra um atacante usando seu próprio código de recuperação para fazer login como outro usuário.
Recomendações Atualize para a versão 0.13.4 ou posterior do Gogs. Atualize para a versão 0.14.0+dev ou posterior do Gogs.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64175
GHSA-P6X6-9MX6-26WJ
GO-2026-4449
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Gogs