漏洞信息详情
Gogs 操作系统命令注入漏洞
漏洞简介
Gogs(Go Git Service)是Gogs团队的一个基于Go语言的自助Git托管服务,它支持创建、迁移公开/私有仓库,添加、删除仓库协作者等。
Gogs 1.1.0版本至0.12.5版本 git hook feature 存在操作系统命令注入漏洞,注意:供应商已表明这不是漏洞,并指出这是该软件的功能。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/go-gitea/gitea/releases
参考网址
来源:MISC
链接:https://docs.gitlab.com/ee/administration/server_hooks.html
来源:MISC
链接:https://www.fzi.de/en/news/news/detail-en/artikel/fsa-2020-3-schwachstelle-in-gitea-1125-und-gogs-0122-ermoeglicht-ausfuehrung-von-code-nach-authent/
来源:MISC
链接:https://github.com/PandatiX/CVE-2021-28378
来源:MISC
链接:https://docs.github.com/en/[email protected]/admin/policies/creating-a-pre-receive-hook-script
来源:MISC
链接:https://github.com/PandatiX/CVE-2021-28378#notes
来源:MISC
链接:https://github.com/go-gitea/gitea/releases
来源:MISC
链接:https://github.com/go-gitea/gitea/pull/13058
来源:MISC
链接:https://packetstormsecurity.com/files/162122/Gitea-Git-Hooks-Remote-Code-Execution.html
来源:packetstormsecurity.com
链接:https://packetstormsecurity.com/files/162122/Gitea-Git-Hooks-Remote-Code-Execution.html
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2020-14144
受影响实体
暂无
补丁
- Gogs git hook feature 操作系统命令注入漏洞的修复措施<!--2020-10-16-->
还没有评论,来说两句吧...