Een kwetsbaarheid in het Forgejo-platform voor samenwerkingsontwikkeling, die afstandsbediening van code mogelijk maakt.

Corrigerende versies van het samenwerkingsplatform Forgejo 16.0.4 en 15.0.8 zijn uitgebracht, waarin een kritieke kwetsbaarheid (CVE niet toegewezen) is verholpen die een aanvaller op afstand in staat stelde om zijn code op de server uit te voeren. Serverbeheerders van Forgejo wordt dringend aangeraden hun systemen bij te werken en te controleren op tekenen van compromis. De kwetsbaarheid is veroorzaakt door een gebrek aan adequate opruiming bij het aanmaken van een nieuwe repository op basis van een sjabloon.

Om te voorkomen dat eigen opdrachten worden ingevoegd tijdens de verwerking van het door de gebruiker opgegeven sjabloon, verwijdert het platform de subdirectory .git/ voordat een nieuwe git-repository wordt geïnitieerd op de server. Een aanvaller kon deze verwijdering omzeilen en een subdirectory .git/ met zijn eigen inhoud creëren door manipulatie van variabele substitutie in bestanden die zijn geplaatst in de map .forgejo/template (bijvoorbeeld door de substitutie van "..\/..\/ .git\/hooks" in het bestandspad). Bij de daaropvolgende initialisatie van de git-repository paste Git instellingen toe uit de subdirectory .git/, die operaties konden omvatten die willekeurige processen starten. Het probleem is opgelost door de subdirectory .git/ te verwijderen niet voordat variabelen werden onthuld, maar direct voordat "git init" werd uitgevoerd.

In Gitea 1.25.5 is een vergelijkbare kwetsbaarheid (CVE-2026-25718) in februari verholpen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster