Софт и приложения

В Gitea нашли RCE через установку Git-хука в diffpatch

Графика с логотипом Gitea и цифровым потоком данных

В Gitea обнаружили ошибку, которая позволяет выполнить произвольные команды на сервере через endpoint diffpatch. Для атаки нужен обычный доступ на запись в репозитории, а при включённой открытой регистрации злоумышленник может сначала создать учётную запись и репозиторий, а затем запустить эксплуатацию.

В сообщении Gitea сказано, что diffpatch можно использовать для установки и запуска Git-hook из содержимого, которое контролирует репозиторий. В результате атакующий с правами на запись способен выполнить любые shell-команды от имени ОС-пользователя Gitea.

Разработчики описали и сценарий без предварительных учётных данных. Если в инсталляции включена стандартная открытая регистрация, посетитель может зарегистрироваться, создать репозиторий и получить нужные права для атаки.

В advisory также приведён пример PoC: он использует уже существующую учётную запись Gitea и советует запускать его только на тестовом экземпляре, где аккаунт может создавать репозиторий. Отдельно указано, что вывод команды можно вернуть через authenticated smart HTTP, так что для результата не нужен внешний канал связи.

Источники: Github, Habr, Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий