CRITICAL🇬🇧 English

CVE-2021-45327

RCE w Gitea — nieprawidłowa weryfikacja metod HTTP w API administratora

CVSS 9.8v3.1pub. 2022-02-08upd. 2024-11-21

Gitea w wersjach przed 1.11.2 nieprawidłowo ufa metodom HTTP przekazywanym przez klienta przy odwołaniach do API administratora lub użytkownika. Podatność pozwala niezautoryzowanemu zdalnie atakującemu na wykonanie dowolnego kodu na serwerze.

Pokaż oryginał (EN)

Gitea before 1.11.2 is affected by Trusting HTTP Permission Methods on the Server Side when referencing the vulnerable admin or user API. which could let a remote malisious user execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu klasy CWE-436 (Interpretation Conflict), polegającego na tym, że serwer błędnie ufa deklarowanym przez klienta metodom HTTP (np. GET, POST, PUT) przy obsłudze wrażliwych endpointów API. Atakujący może spreparować żądanie HTTP wskazujące na API admina lub użytkownika z nieoczekiwaną metodą, co prowadzi do ominięcia mechanizmów kontroli dostępu. W efekcie możliwe jest wykonanie operacji zarezerwowanych dla uprzywilejowanych użytkowników bez uwierzytelnienia, łącznie z wykonaniem dowolnego kodu.

Skutki

Zdalny, nieuwierzytelniony atakujący może wykonać dowolny kod na serwerze (RCE), co może skutkować pełnym przejęciem instancji Gitea, wyciekiem repozytoriów i danych użytkowników oraz dalszym lateral movement w sieci.

Mitygacja

Należy zaktualizować Gitea do wersji 1.11.2 lub nowszej. Poprawki zostały wprowadzone w pull requestach #10462, #10465 oraz #10582 i są dostępne wraz z wydaniem opisanym na blogu producenta (gitea.io).

Kogo dotyczy

Gitea we wszystkich wersjach przed 1.11.2

Uwagi

Wersja 1.11.2 została wydana w marcu 2020 r. zgodnie z wpisem na blogu producenta, natomiast samo CVE zostało opublikowane dopiero 2022-02-08.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gitea

    APP
    Gitea
    < 1.11.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-60004CRITICAL9.8⚠ KEVten sam produkt

Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.

CVE-2026-20912CRITICAL9.1PL ✓ten sam produkt

Gitea: nieautoryzowany dostęp do załączników z prywatnych repozytoriów

CVE-2026-20750CRITICAL9.1PL ✓ten sam produkt

Gitea: nieprawidłowa walidacja własności projektów organizacji

CVE-2026-20897CRITICAL9.1PL ✓ten sam produkt

Gitea: nieautoryzowane usuwanie blokad Git LFS między repozytoriami

CVE-2022-42968CRITICAL9.8PL ✓ten sam produkt

Gitea: brak sanityzacji refs prowadzący do wstrzyknięcia argumentów git