Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Gogs hat eine kritische Null-Tage-Verwundbarkeit korrigiert, die es einem Angreifer mit mindestens grundlegenden Benutzer-Anmeldeinformationen erlaubt, Internet zugängliche Instanzen zu kompromittieren und auf jedes Repository zuzugreifen, einschließlich private. Wartung kam mit der Veröffentlichung der Version V0.14.3(im offiziellen Repository verfügbar) nach der öffentlichen Offenlegung der Firma Rapid7; die Korrektur wurde durch die Anfrage Nr. 8301 und der Patch ist im Release enthalten V0.14.3.
Das Versagen ist freundlich Argument Injektion(Einwurf von Argumenten) auf einem Codepfad im Zusammenhang mit der Fusionsoperation, der es einem Repository-Besitzer ermöglicht, zu manipulieren, wie externe Werkzeuge oder interne Befehle während der Fusionsprozesse aufgerufen werden und Remote-Ausführung verursachen. Obwohl es formal verlangt, dass der Angreifer ein Konto hat, werden die standardmäßigen Gogs-Konfigurationen - offen und unbegrenzt, um Repositories zu erstellen - diese Anforderung in eine praktisch nicht vorhandene Barriere verwandeln, wie der Forscher, der den Ausfall in Rapid7 gemeldet hat. in seiner Analyse.

Der potenzielle Einfluss geht über den Zugriff auf den Code hinaus: Ein Angreifer, der es schafft, Verwundbarkeit auszunutzen, kann private Repositories lesen, Geheimnisse und Anmeldeinformationen extrahieren, schädliche Änderungen des Quellcodes einführen und durch Seitenbewegungen in das Netzwerk der Organisation klettern. Dadurch wird ein Ausfall in ein dauerhaftes Engagement-Plattform- und Supply-Chain-Risiko umgewandelt, insbesondere wenn die Gogs-Instanz CI / CD-Pipeline integriert oder Schlüssel und Token in derselben Umgebung speichert.
Die Fläche ist beträchtlich: Überwachungsorganisationen wie Shadowserver-Konto für Tausende von Internet zugänglichen Gogs und Infrastruktur-Suchmaschinen wie Shodan markieren sie mit Hunderten oder Tausenden von öffentlichen Drucken, was es Angreifern erleichtert, Ziele mit Standardeinstellungen zu lokalisieren. Sie können die öffentliche Exposition mit Suchanfragen wie die, die es bietet überprüfen Die Welt der Welt oder mit Konsultation Shodan.
Dieser Fall ist nicht isoliert: Gogs hatte bereits ähnliche Injektionsversagen in der Vergangenheit und andere verletzliche Routen wurden gepatelt (siehe den Zugang zu öffentlichen Verwundbarkeitsbasen). Die Wiederholung zeigt zwei kombinierte Probleme: Injektionsvektoren, die nicht durch Tests auf weniger genutzten Coderouten abgedeckt sind, und eine Standardkonfiguration, die darauf abzielt, Adoption (offene Registrierung) zu erleichtern, die das operationelle Risiko verstärkt, wenn die Instanz dem Internet ausgesetzt ist.

Wenn Sie eine Gogs-Instanz verwalten, die sofortige und nicht-optionale Aktion ist die Anwendung des Patches auf v0.14.3 oder später aktualisieren. Für Umgebungen, in denen es nicht möglich ist, sofort zu aktualisieren, nimmt es vorübergehende Minderung an: es deaktiviert die öffentliche Registrierung (setar DISABLE _ REGISTRATION = true in app.ini), beschränkt oder blockiert die Erstellung von Repositories (MAX _ CREATION _ LIMIT = 0 oder Grenzen pro Benutzer) und überprüft und beschränkt die Fähigkeit, rebasierte Fusionen von der Schnittstelle zu aktivieren. Darüber hinaus segmentiert es den Zugriff auf die Instanz mit Firewall oder VPN-Zugang, zwingt die Rotation der auf der Plattform gespeicherten Anmeldeinformationen und Token und überprüft Gits Login und Ereignisse, um neue Konten, neu erstellte Repositories und ungewöhnliche Zusammenschlüsse oder Rätsel zu erkennen.
Nicht weniger wichtig ist die Implementierung der Erkennung: Es sucht Prozesse oder Befehle, die von der Git-Anwendung aufgerufen werden, Log-Einträge, die atypische Ausführungen bei Zusammenführungen, plötzliche Änderungen in CI / CD-Pipelines und Aktivität von unbekannten PIs zeigen. Nach einem möglichen Engagement, es nimmt das Risiko des Entkommens von Geheimnissen und geht zu drehen Schlüssel, zu widerrufen CI-Tokens, Audit externe Integrationen und vergleichen Code Bäume mit archivierten Versionen. Für den Kontext zur Verwundbarkeits- und Gesamtabschwächungsklasse sehen Sie beispielsweise den CWE-88-Deskriptor in MITRE und historische Aufzeichnungen in NVD. CWE-88 und das Factsheet eines CER in der Vergangenheit CVE-2025-8110.
Kurzum, es schneidet sofort, minimiert die Exposition von jeder Internet zugänglichen Instanz und führt eine Integritätsprüfung und Repository und Kontoberechtigungen. Selbstgehostete Code-Plattformen bieten Steuerung und Flexibilität, aber dieser Vorteil wird ein Risiko, wenn Standardkonfiguration und fehlende Segmentierung Schwachstellen auf bestimmten Pfaden des Codes zu Gesamtverpflichtungen führen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...