Vulnerabilità nella piattaforma di sviluppo collaborativo Forgejo che consente l’esecuzione remota di codice

Sono state pubblicate le release correttive della piattaforma di sviluppo collaborativo Forgejo 16.0.4 e 15.0.8, che risolvono una vulnerabilità critica (CVE non ancora assegnato) che consente a un attaccante remoto di eseguire codice sul server. Agli amministratori dei server Forgejo si raccomanda di aggiornare con urgenza i propri sistemi e di verificare l'assenza di eventuali segni di compromissione. La vulnerabilità è causata da una sanificazione insufficiente durante la creazione di un nuovo repository da un modello.

Per impedire l'iniezione di comandi durante l'elaborazione di un modello fornito dall'utente, la piattaforma rimuove da esso la sottodirectory .git/ prima dell'inizializzazione del nuovo repository git su server. L'attaccante poteva aggirare questa rimozione e ottenere la creazione della sottodirectory .git/ con contenuti controllati tramite la manipolazione della sostituzione di variabili nei file collocati nella directory .forgejo/template (ad esempio, inserendo «../../.git/hooks» nel percorso del file). Durante la successiva inizializzazione del repository git, Git applicava le impostazioni presenti nella sottodirectory .git/, che potevano includere operazioni in grado di avviare processi arbitrari. Il problema è stato risolto rimuovendo la sottodirectory .git/ non prima dell'espansione delle variabili, ma immediatamente prima dell'esecuzione di «git init».

In Gitea 1.25.5 una vulnerabilità simile (CVE-2026-25718) era stata corretta a febbraio.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster