PT-2026-6751 · Gogs · Gogs
CVE-2025-64175
·
Publicado
2026-02-06
·
Atualizado
2026-07-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Gogs anteriores a 0.13.4
Versões do Gogs 0.14.0+dev e anteriores
Descrição
O Gogs, um serviço Git de código aberto auto-hospedado, possui um problema onde a validação do código de recuperação 2FA não limita os códigos por usuário. Isso permite um bypass entre contas, o que significa que um atacante com o nome de usuário e senha da vítima pode usar qualquer código de recuperação não utilizado (mesmo um de sua própria conta) para contornar a Autenticação de Dois Fatores da vítima. A exploração bem-sucedida leva à tomada completa da conta, tornando o 2FA ineficaz. A causa raiz é uma falha na função
UseRecoveryCode dentro de internal/database/two factor.go, que realiza uma busca global por códigos não utilizados em vez de verificar a propriedade pelo usuário que tenta fazer login. O trecho de código vulnerável realiza uma consulta ao banco de dados sem uma restrição de ID do usuário. Uma prova de conceito demonstra um atacante usando seu próprio código de recuperação para fazer login como outro usuário.Recomendações
Atualize para a versão 0.13.4 ou posterior do Gogs.
Atualize para a versão 0.14.0+dev ou posterior do Gogs.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs