Admin
Администратор
В популярном Git-сервисе Gogs обнаружена критическая уязвимость, которая позволяет злоумышленникам удалённо выполнять код на сервере.
Для атаки достаточно прав обычного пользователя, что делает её особенно опасной для компаний, использующих Gogs для хранения кода.
Уязвимость была обнаружена специалистом Rapid7 Джона Бёрджессом. Она затрагивает актуальные версии Gogs 0.14.2 и 0.15.0+dev. Атака осуществляется через pull request с вредоносным именем ветки, что позволяет внедрить флаг --exec в git rebase. Это даёт злоумышленнику возможность выполнить произвольный код с правами процесса Gogs. Последствия могут быть серьёзными: захват сервера, чтение всех репозиториев, выгрузка хешей паролей и других данных. Rapid7 сообщила о проблеме разработчикам Gogs, но исправление пока не выпущено.