Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Alardiians

#31655de 55,077
8.5CVSS total
Vulnerabilidades · 1
PT-2026-48628
8.5
2026-06-06
Gitea · Gitea · CVE-2026-28699
**Nome do Software Vulnerável e Versões Afetadas** Gitea (versões afetadas não especificadas) **Description** O Gitea não consegue impor os escopos de token de acesso OAuth2 quando o token é enviado via autenticação HTTP Basic em vez de um token Bearer. Isso ocorre porque o processo de autenticação em `services/auth/basic.go` não armazena o escopo do token no contexto da requisição, fazendo com que o middleware de imposição de escopo em `routers/api/v1/api.go` termine prematuramente e permita todas as ações. Consequentemente, um aplicativo OAuth2 com permissões restritas, como `read:user`, pode realizar ações de escrita não autorizadas usando o formato `Authorization: Basic base64(<token>:x-oauth-basic)`. Os endpoints afetados incluem: - 'PATCH /api/v1/user/settings' - 'POST /api/v1/user/emails' - 'POST /api/v1/user/repos' - 'PATCH /api/v1/repos/{owner}/{repo}' - 'DELETE /api/v1/repos/{owner}/{repo}' Isso permite que um invasor com um token restrito modifique perfis de usuário, adicione endereços de e-mail e crie, modifique ou exclua repositórios pertencentes ao usuário que autorizou o acesso. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.