Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9pp6-wq8c-3w2c

Опубликовано: 23 дек. 2024
Источник: github
Github: Прошло ревью
CVSS3: 9.9

Описание

Gogs allows argument injection during the previewing of changes

Impact

Unprivileged user accounts can write to arbitrary files on the filesystem. We could demonstrate its exploitation to force a re-installation of the instance, granting administrator rights. It allows accessing and altering any user's code hosted on the same instance.

Patches

Unintended Git options has been ignored for diff preview (https://github.com/gogs/gogs/pull/7871). Users should upgrade to 0.13.1 or the latest 0.14.0+dev.

Workarounds

No viable workaround available, please only grant access to trusted users to your Gogs instance on affected versions.

References

https://www.cve.org/CVERecord?id=CVE-2024-39932

Пакеты

Наименование

gogs.io/gogs

go
Затронутые версииВерсия исправления

<= 0.13.0

0.13.1

EPSS

Процентиль: 86%
0.02822
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.9
nvd
больше 1 года назад

Gogs through 0.13.0 allows argument injection during the previewing of changes.

CVSS3: 9.9
fstec
почти 3 года назад

Уязвимость программного средства создания самоуправляемых Git-репозиториев Gogs, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнять произвольные команды

EPSS

Процентиль: 86%
0.02822
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-94