Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-m27m-h5gj-wwmg

Опубликовано: 23 дек. 2024
Источник: github
Github: Прошло ревью
CVSS3: 7.7

Описание

Gogs allows argument Injection when tagging new releases

Impact

Unprivileged user accounts with at least one SSH key can read arbitrary files on the system. For instance, they could leak the configuration files that could contain database credentials ([database] *) and [security] SECRET_KEY. Attackers could also exfiltrate TLS certificates, other users' repositories, and the Gogs database when the SQLite driver is enabled.

Patches

Unintended Git options has been ignored for creating tags (https://github.com/gogs/gogs/pull/7872). Users should upgrade to 0.13.1 or the latest 0.14.0+dev.

Workarounds

No viable workaround available, please only grant access to trusted users to your Gogs instance on affected versions.

References

https://www.cve.org/CVERecord?id=CVE-2024-39933

Пакеты

Наименование

gogs.io/gogs

go
Затронутые версииВерсия исправления

<= 0.13.0

0.13.1

EPSS

Процентиль: 53%
0.003
Низкий

7.7 High

CVSS3

Дефекты

CWE-88

Связанные уязвимости

CVSS3: 7.7
nvd
больше 1 года назад

Gogs through 0.13.0 allows argument injection during the tagging of a new release.

CVSS3: 7.7
fstec
почти 3 года назад

Уязвимость программного средства создания самоуправляемых Git-репозиториев Gogs, связанная с внедрением или модификацией аргументов, позволяющая нарушителю раскрыть защищаемую информацию

EPSS

Процентиль: 53%
0.003
Низкий

7.7 High

CVSS3

Дефекты

CWE-88