Адрес: ул. Б. Очаковская 32 Москва Россия
Наши официальные канал и чат в telegram
Поднимем Devuan на вершину Distrowatch! Просто перейдите по ссылке один раз в день.

Уязвимость в платформе совместной разработки Forgejo, допускающая удалённое выполнение кода

Новости собранные из разных RSS источников
Аватара пользователя
root:#
Site Admin
Сообщения: 2333
Зарегистрирован: Вт ноя 08, 2022 3:27 pm
Благодарил (а): 60 раз
Поблагодарили: 28 раз

Уязвимость в платформе совместной разработки Forgejo, допускающая удалённое выполнение кода

Сообщение root:# »

Уязвимость в платформе совместной разработки Forgejo, допускающая удалённое выполнение кода
Опубликованы корректирующие выпуски платформы совместной разработки Forgejo 16.0.4 и 15.0.8, в которых устранена критическая уязвимость (CVE не назначен), позволяющая удалённому атакующему добиться выполнения своего кода на сервере. Администраторам серверов Forgejo рекомендовано срочно обновить свои системы и убедится в отсутствии следов компрометации. Уязвимость вызвана отсутствием должной чистки при создании нового репозитория из шаблона. Для предотвращения подстановки своих команд при обработке переданного пользователем шаблона, платформа удаляет из него подкаталог .git/ перед инициализацией нового git-репозитория на сервере. Атакующий мог обойти данное удаление и добиться создания подкаталога .git/ со своим содержимым через манипуляцию с подстановкой переменных в файлы, размещённые в директории .forgejo/template (например, через подстановку "../../.git/hooks" в файловый путь). При последующей инициализации git-репозитория Git применял настройки из подкаталога .git/, которые могли включать операции, запускающие произвольные процессы. Проблема решена через удаление подкаталога .git/ не перед раскрытием переменных, а непосредственно перед запуском "git init". В Gitea 1.25.5 похожая уязвимость (CVE-2026-25718) была исправлена в феврале.
Источник: https://www.opennet.ru/opennews/art.shtml?num=66253