Forgejo Издава Актуализации за Отстраняване на Критична Уязвимост в Сигурността
Технологии
⚠ Един източник
2h ago

Forgejo Издава Актуализации за Отстраняване на Критична Уязвимост в Сигурността

AI-синтезирано · Пристрастието премахнато · Само факти
Illustration: AI-generated for Fact Refinery

Проектът Forgejo за софтуерни ковачници издаде версии 16.0.4 и 15.0.8, за да отстрани критична уязвимост в сигурността, която би могла да позволи отдалечено изпълнение на код (RCE). Уязвимостта произтича от начина, по който Forgejo обработва шаблонните хранилища при създаване на нови хранилища.

По-конкретно, когато ново хранилище се генерира от шаблон, Forgejo клонира шаблона, премахва папката .git, разширява променливите във файловете в директорията .forgejo/template и след това инициализира ново git хранилище. Недостатъкът позволява на злонамерени участници да използват процеса на разширяване на променливите в шаблона, за да пресъздадат папка .git. Това след това ще бъде прието от git по време на инициализацията на новото хранилище.

Според проекта, злонамерено шаблонно хранилище може да бъде използвано за четене на произволни данни от хоста на Forgejo и изпълнение на произволни процеси на хоста, което води до атака с отдалечено изпълнение на код. Поправката, внедрена във версии 16.0.4 и 15.0.8, премахва всяка съществуваща папка .git след разширяване на променливите, но преди инициализацията на git хранилището.

Проектът Forgejo препоръчва на потребителите да надградят до най-новата версия възможно най-скоро, за да смекчат риска.

Беше ли полезно?

Прочетете оригиналното отразяване

💬 Коментари

📜 Правила за коментари