Gitea w wersjach przed 1.11.2 nieprawidłowo ufa metodom HTTP przekazywanym przez klienta przy odwołaniach do API administratora lub użytkownika. Podatność pozwala niezautoryzowanemu zdalnie atakującemu na wykonanie dowolnego kodu na serwerze.
▸ Pokaż oryginał (EN)
Gitea before 1.11.2 is affected by Trusting HTTP Permission Methods on the Server Side when referencing the vulnerable admin or user API. which could let a remote malisious user execute arbitrary code.
Podatność wynika z błędu klasy CWE-436 (Interpretation Conflict), polegającego na tym, że serwer błędnie ufa deklarowanym przez klienta metodom HTTP (np. GET, POST, PUT) przy obsłudze wrażliwych endpointów API. Atakujący może spreparować żądanie HTTP wskazujące na API admina lub użytkownika z nieoczekiwaną metodą, co prowadzi do ominięcia mechanizmów kontroli dostępu. W efekcie możliwe jest wykonanie operacji zarezerwowanych dla uprzywilejowanych użytkowników bez uwierzytelnienia, łącznie z wykonaniem dowolnego kodu.
Zdalny, nieuwierzytelniony atakujący może wykonać dowolny kod na serwerze (RCE), co może skutkować pełnym przejęciem instancji Gitea, wyciekiem repozytoriów i danych użytkowników oraz dalszym lateral movement w sieci.
Należy zaktualizować Gitea do wersji 1.11.2 lub nowszej. Poprawki zostały wprowadzone w pull requestach #10462, #10465 oraz #10582 i są dostępne wraz z wydaniem opisanym na blogu producenta (gitea.io).
Gitea we wszystkich wersjach przed 1.11.2
Wersja 1.11.2 została wydana w marcu 2020 r. zgodnie z wpisem na blogu producenta, natomiast samo CVE zostało opublikowane dopiero 2022-02-08.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGitea
APPGitea< 1.11.2
Powiązane podatności
Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
Gitea: nieautoryzowany dostęp do załączników z prywatnych repozytoriów
Gitea: nieprawidłowa walidacja własności projektów organizacji
Gitea: nieautoryzowane usuwanie blokad Git LFS między repozytoriami
Gitea: brak sanityzacji refs prowadzący do wstrzyknięcia argumentów git