Schwachstelle in der kollaborativen Entwicklungsplattform Forgejo ermöglicht RemotecodeausfĂŒhrung

Die Korrekturversionen der Collaborative Development Platform Forgejo 16.0.4 und 15.0.8 wurden veröffentlicht, in denen eine kritische SicherheitsanfĂ€lligkeit (CVE nicht zugewiesen) behoben wurde, die es einem Angreifer aus der Ferne ermöglicht, Code auf dem Server auszufĂŒhren. Serveradministratoren von Forgejo wird dringend empfohlen, ihre Systeme dringend zu aktualisieren und sicherzustellen, dass keine Anzeichen einer Kompromittierung vorliegen. Die SicherheitsanfĂ€lligkeit resultiert aus unzureichender Bereinigung bei der Erstellung eines neuen Repositories aus einer Vorlage.

Um die EinfĂŒgung eigener Befehle bei der Verarbeitung der vom Benutzer ĂŒbergebenen Vorlage zu verhindern, entfernt die Plattform das Unterverzeichnis .git/ vor der Initialisierung eines neuen git-Repositories auf Server. Ein Angreifer konnte diese Löschung umgehen und ein Unterverzeichnis .git/ mit seinem Inhalt durch Manipulation der Variableninsertion in Dateien, die im Verzeichnis .forgejo/template abgelegt sind (zum Beispiel durch die EinfĂŒgung von „..../.git/hooks“ im Dateipfad), erstellen. Bei der anschließenden Initialisierung des git-Repositories verwendete Git die Einstellungen aus dem Unterverzeichnis .git/, die Operationen enthalten konnten, die beliebige Prozesse auslösen. Das Problem wurde behoben, indem das Unterverzeichnis .git/ nicht vor der Offenlegung der Variablen, sondern unmittelbar vor dem Start von „git init“ gelöscht wurde.

In Gitea 1.25.5 wurde im Februar eine Àhnliche SicherheitsanfÀlligkeit (CVE-2026-25718) behoben.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster