Уязвимость нулевого дня в Gogs ведет к удаленному выполнению кода - «Новости» » Интернет технологии
sitename
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
GeForce RTX 5060 на чипе из RTX 5070 протестировали в играх — разницы в производительности не обнаружилось - «Новости сети»
GeForce RTX 5060 на чипе из RTX 5070 протестировали в играх — разницы в производительности не обнаружилось - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Юристы получили нового ИИ-помощника: Google представила специализированную версию Gemini Enterprise - «Новости сети»
Юристы получили нового ИИ-помощника: Google представила специализированную версию Gemini Enterprise - «Новости сети»
Sony напомнила владельцам PlayStation, что цифровые копии игр им не принадлежат - «Новости сети»
Sony напомнила владельцам PlayStation, что цифровые копии игр им не принадлежат - «Новости сети»
«Выглядит лучше Modern Warfare 4»: короткая демонстрация научно-фантастического шутера Fragmentary Order от Никиты Буянова понравилась игрокам - «Новости сети»
«Выглядит лучше Modern Warfare 4»: короткая демонстрация научно-фантастического шутера Fragmentary Order от Никиты Буянова понравилась игрокам - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Уязвимость нулевого дня в Gogs ведет к удаленному выполнению кода - «Новости»

В опенсорсном Git-сервисе Gogs обнаружили критическую уязвимость, которая позволяет выполнить произвольный код на сервере. Проблема пока не получила идентификатор CVE, однако исследователи Rapid7 оценили ее в 9,4 балла по шкале CVSS и предупреждают: в зоне риска находятся практически все инстансы Gogs с настройками по умолчанию.


Уязвимость связана с механизмом слияния изменений через опцию «Rebase before merging». Как объясняет исследователь Джона Берджесс (Jonah Burgess), злоумышленник может создать пулл-реквест со специально подготовленным именем ветки и внедрить параметр --exec в команду git rebase. В результате на сервере будет выполнена произвольная команда.


Для эксплуатации проблемы не нужны права администратора или участие других пользователей. По умолчанию Gogs разрешает свободную регистрацию и не ограничивает создание репозиториев. Поэтому атакующему достаточно зарегистрировать учетную запись, создать собственный репозиторий, включить поддержку rebase-слияния и приступить к атаке. Для эксплуатации достаточно иметь права на запись в любой репозиторий, где уже разрешено rebase-слияние.


Успешная атака фактически означает полный захват сервера. Злоумышленник получает возможность читать все размещенные в инстансе репозитории, включая приватные, похищать учетные данные, токены API, ключи SSH и секреты двухфакторной аутентификации, а также использовать скомпрометированный сервер как плацдарм для дальнейшего продвижения по сети. Кроме того, возможна утечка данных между тенантами: пользователь одного репозитория может получить доступ к закрытым проектам других клиентов того же сервера.


Исследователь сообщил о проблеме сопровождающим проекта еще 17 марта 2026 года. Разработчики подтвердили получение отчета в конце марта, однако патча для уязвимости по-прежнему нет.


Оценки количества уязвимых серверов различаются. Эксперты Rapid7 насчитали около 1140 доступных из интернета инстансов Gogs, тогда как Shadowserver отслеживает более 2400 серверов, а Shodan — более 1000 связанных с Gogs IP-адресов. Реальное количество уязвимых установок может быть значительно выше, поскольку многие из них скрыты за VPN или работают во внутренних сетях компаний.


Пока исправления нет, администраторам рекомендуют отключить открытую регистрацию пользователей, запретить создание новых репозиториев и проверить настройки rebase-слияния.


Для демонстрации проблемы специалисты Rapid7 уже выпустили модуль Metasploit, который автоматизирует эксплуатацию уязвимости на серверах под управлением Linux и Windows.


В опенсорсном Git-сервисе Gogs обнаружили критическую уязвимость, которая позволяет выполнить произвольный код на сервере. Проблема пока не получила идентификатор CVE, однако исследователи Rapid7 оценили ее в 9,4 балла по шкале CVSS и предупреждают: в зоне риска находятся практически все инстансы Gogs с настройками по умолчанию. Уязвимость связана с механизмом слияния изменений через опцию «Rebase before merging». Как объясняет исследователь Джона Берджесс (Jonah Burgess), злоумышленник может создать пулл-реквест со специально подготовленным именем ветки и внедрить параметр --exec в команду git rebase. В результате на сервере будет выполнена произвольная команда. Для эксплуатации проблемы не нужны права администратора или участие других пользователей. По умолчанию Gogs разрешает свободную регистрацию и не ограничивает создание репозиториев. Поэтому атакующему достаточно зарегистрировать учетную запись, создать собственный репозиторий, включить поддержку rebase-слияния и приступить к атаке. Для эксплуатации достаточно иметь права на запись в любой репозиторий, где уже разрешено rebase-слияние. Успешная атака фактически означает полный захват сервера. Злоумышленник получает возможность читать все размещенные в инстансе репозитории, включая приватные, похищать учетные данные, токены API, ключи SSH и секреты двухфакторной аутентификации, а также использовать скомпрометированный сервер как плацдарм для дальнейшего продвижения по сети. Кроме того, возможна утечка данных между тенантами: пользователь одного репозитория может получить доступ к закрытым проектам других клиентов того же сервера. Исследователь сообщил о проблеме сопровождающим проекта еще 17 марта 2026 года. Разработчики подтвердили получение отчета в конце марта, однако патча для уязвимости по-прежнему нет. Оценки количества уязвимых серверов различаются. Эксперты Rapid7 насчитали около 1140 доступных из интернета инстансов Gogs, тогда как Shadowserver отслеживает более 2400 серверов, а Shodan — более 1000 связанных с Gogs IP-адресов. Реальное количество уязвимых установок может быть значительно выше, поскольку многие из них скрыты за VPN или работают во внутренних сетях компаний. Пока исправления нет, администраторам рекомендуют отключить открытую регистрацию пользователей, запретить создание новых репозиториев и проверить настройки rebase-слияния. Для демонстрации проблемы специалисты Rapid7 уже выпустили модуль Metasploit, который автоматизирует эксплуатацию уязвимости на серверах под управлением Linux и Windows.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: