Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-ccqv-43vm-4f3w

Опубликовано: 23 дек. 2024
Источник: github
Github: Прошло ревью
CVSS3: 9.9

Описание

Gogs allows deletion of internal files

Impact

Unprivileged user accounts can execute arbitrary commands on the Gogs instance with the privileges of the account specified by RUN_USER in the configuration. It allows attackers to access and alter any users' code hosted on the same instance.

Patches

Deletion of .git files has been prohibited (https://github.com/gogs/gogs/pull/7870). Users should upgrade to 0.13.1 or the latest 0.14.0+dev.

Workarounds

No viable workaround available, please only grant access to trusted users to your Gogs instance on affected versions.

References

https://www.cve.org/CVERecord?id=CVE-2024-39931

Пакеты

Наименование

gogs.io/gogs

go
Затронутые версииВерсия исправления

<= 0.13.0

0.13.1

EPSS

Процентиль: 93%
0.09509
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-552

Связанные уязвимости

CVSS3: 9.9
nvd
больше 1 года назад

Gogs through 0.13.0 allows deletion of internal files.

CVSS3: 9.9
fstec
почти 3 года назад

Уязвимость программного средства создания самоуправляемых Git-репозиториев Gogs, связанная с использованием файлов и каталогов, доступных внешним сторонам, позволяющая нарушителю удалить или модифицировать произвольные файлы

EPSS

Процентиль: 93%
0.09509
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-552