Първоизточникът сега съобщава за голям трафик; подробностите са известни само от преразкази в Lobsters и Hacker News.
В Forgejo 16.0.4 преди инициализирането на ново хранилище се премахва каталог .git, създаден при заместване на променливи в шаблон.
Поради дефекта заместването на променливи в хранилище с шаблон е можело да създаде каталог .git, който Git да използва при инициализирането. Чрез злонамерено хранилище с шаблон е можело да се четат произволни данни от хоста на Forgejo и да се стартират процеси на него.
Проверка на твърденията:
- Forgejo 16.0.4 съдържа поправка на критична грешка в сигурността. (потвърдено само от публикацията-преносител: доказателство; «Forgejo 16.0.4 has a critical security bug fix (RCE - Remote Code Execution)»)
- Forgejo 16.0.4 премахва каталог .git, създаден при заместване на променливи, преди инициализирането на ново хранилище. (потвърдено само от публикацията-преносител: доказателство; «To address this issue, after variable expansion is completed, any existing .git folder is removed from the directory before the git repository is initialized.»)
- Заместването на променливи в хранилище с шаблон е можело да създаде каталог .git, който Git да използва при инициализирането на ново хранилище. (потвърдено само от публикацията-преносител: доказателство; «During this process, variable template expansion could be misused in order to create a new .git folder, which git would adopt and incorporate during its initialization of a new git repository.»)
- Чрез злонамерено хранилище с шаблон е можело да се четат произволни данни от хоста на Forgejo и да се стартират процеси на него. (потвърдено само от публикацията-преносител: доказателство; «A malicious template repository could be used to read arbitrary data from the Forgejo host, and to execute arbitrary processes on the Forgejo host, as a remote code execution attack.»)
- Първоизточникът сега съобщава за голям трафик. (потвърдено от самата публикация: доказателство; «This git endpoint is seeing a high influx of requests for this repository, to preserve the availability of Codeberg your search request will not be processed.»)
Публикации:
- https://lobste.rs/s/b3cqyr/forgejo_16_0_4_has_critical_security_bug
- https://news.ycombinator.com/item?id=49645907
Първоизточници:
оценка 82,3 от 100 · вид: инцидент