В Gitea нашли RCE через установку Git-хука в diffpatch

В Gitea нашли RCE через установку Git-хука в diffpatch

В Gitea обнаружили ошибку, которая позволяет выполнить произвольные команды на сервере через endpoint diffpatch. Для атаки нужен обычный доступ на запись в репозитории, а при включённой открытой регистрации злоумышленник может сначала создать учётную запись и репозиторий, а затем запустить эксплуатацию.

В сообщении Gitea сказано, что diffpatch можно использовать для установки и запуска Git-hook из содержимого, которое контролирует репозиторий. В результате атакующий с правами на запись способен выполнить любые shell-команды от имени ОС-пользователя Gitea.

Читайте также:

Разработчики описали и сценарий без предварительных учётных данных. Если в инсталляции включена стандартная открытая регистрация, посетитель может зарегистрироваться, создать репозиторий и получить нужные права для атаки.

В advisory также приведён пример PoC: он использует уже существующую учётную запись Gitea и советует запускать его только на тестовом экземпляре, где аккаунт может создавать репозиторий. Отдельно указано, что вывод команды можно вернуть через authenticated smart HTTP, так что для результата не нужен внешний канал связи.

Источники: Github, Habr, Bleepingcomputer