5月底資安公司Rapid7揭露自建Git程式碼版本管理系統Gogs重大漏洞,並指出他們向Gogs開發團隊通報後未收到回應,於是決定公布細節並呼籲用戶採取行動,依照該公司提供的指引降低風險。在公布一個禮拜後,Gogs開發團隊終於受理Rapid7提供的修補程式碼,並於6月7日發布0.14.3版更新予以修補。不過,此漏洞尚無CVE編號,開發團隊表示已申請並等待指派。
此為參數注入類型的弱點,通過身分驗證的攻擊者,可藉此在合併前重設程式碼基礎(Rebase before merging)的操作流程中,建立採用惡意分支(branch)名稱的拉取請求,進而發動遠端執行任意程式碼(RCE)攻擊,CVSS v4.0評分達到9.4。
Comments (0)