PT-2026-6756 · Gogs · Gogs
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Gogs anteriores à 0.13.4
Descrição
O Gogs, um serviço Git auto-hospedado, apresenta uma falha onde o endpoint da API ''PUT /repos/:owner/:repo/contents/'' não aplica corretamente as permissões de escrita. Isso permite a modificação do conteúdo do repositório utilizando um token com apenas permissão de leitura. Isso ocorre porque a função
repoAssignment() não verifica adequadamente as permissões antes de invocar PutContents(), que então chama UpdateRepoFile(), levando à criação de um commit e a uma operação git push. O username e a password não estão diretamente envolvidos nesta falha. O parâmetro vulnerável é o caminho do arquivo especificado na requisição para o endpoint ''PUT /repos/:owner/:repo/contents/''.Recomendações
Atualize o Gogs para a versão 0.13.4 ou posterior.
Exploit
Correção
DoS
Incorrect Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gogs