Turvanõrkus ühise arendusplatvormi Forgejo puhul võimaldab koodi kaugkäivitust

Avaldatud on Forgejo koostööpinkide versioonid 16.0.4 ja 15.0.8, kus on kõrvaldatud kriitiline haavatavus (CVE ei ole määratud), mis võimaldab kaugrünnakul tegijatel käivitada oma koodi serveris. Forgejo serveri administreerijatele soovitatakse kiiresti oma süsteeme uuendada ja veenduda, et nad ei ole olnud rünnakute all. Haavatavus tulenes nõrgast puhastamisest uue repo loomisel mallist.

Kasutaja edastatud malli töötlemise ajal oma käskude asendamise vältimiseks eemaldab platvorm alajärje .git/ enne, kui algatatakse uus git-repo. serveris. Ründaja suutis selle eemaldamise kõrvale hiilida ja luua alajärje .git/ oma sisuga, manipuleerides muutuja asendustega failides, mis asuvad kataloogis .forgejo/template (näiteks asendades "..\/..\/git\/hooks" failitee). Järgmise git-repo algatamise korral kasutas Git seadeid alajärjest .git/, mis võis sisaldada toiminguid, mis käivitavad juhuslikke protsesse. Probleem on lahendatud, eemaldades alajärje .git/ mitte muutuja avamise eel, vaid otse enne "git init" käivitamist.

Gitea versioonis 1.25.5 saadi sarnane haavatavus (CVE-2026-25718) lahendatud veebruaris.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster