Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-02143

Опубликовано: 14 фев. 2026
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость функций UploadIssueAttachment() и UploadReleaseAttachment() программного средства создания самоуправляемых Git-репозиториев Gogs связана с отсутствием авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании и выполнить произвольный код путем загрузки специально сформированного файла

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Gogs

Версия ПО

до 0.14.0 (Gogs)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования уровня веб-приложений (WAF) для фильтрации сетевого трафика;
- настройка авторизации в программном обеспечении путем установления значения «true» для переменной REQUIRE_SIGNIN_VIEW;
- ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
- использование антивирусного программного обеспечения для проверки файловой системы на предмет наличия вредоносных файлов;
- ограничение количества и размера загружаемых файлов;
- использование SIEM-систем для отслеживания событий, связанных с загрузкой файлов пользователями, не прошедших авторизацию;
- ограничение доступа к уязвимому программному обеспечению из внешних сетей (Интернет).
Использование рекомендаций:
https://github.com/gogs/gogs/commit/628216d5889fcb838c471f4754f09b935d9cd9f3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 47%
0.00618
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
6 месяцев назад

Gogs is an open source self-hosted Git service. Versions 0.13.4 and below expose unauthenticated file upload endpoints by default. When the global RequireSigninView setting is disabled (default), any remote user can upload arbitrary files to the server via /releases/attachments and /issues/attachments. This enables the instance to be abused as a public file host, potentially leading to disk exhaustion, content hosting, or delivery of malware. CSRF tokens do not mitigate this attack due to same-origin cookie issuance. This issue has been fixed in version 0.14.1.

github
6 месяцев назад

Unauthenticated File Upload in Gogs

EPSS

Процентиль: 47%
0.00618
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2