PT-2025-50327 · Gogs · Gogs
CVE-2025-8110
·
Publicado
2025-10-30
·
Atualizado
2026-08-01
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.13.0
Description
Uma falha de traversal de caminho existe na API
PutContents do Gogs, um serviço Git auto-hospedado. O problema decorre do manuseio inadequado de links simbólicos, o que permite que atacantes autenticados ignorem os limites de segurança e escrevam conteúdo arbitrário em arquivos fora do diretório pretendido do repositório. Isso pode levar à execução remota de código (RCE) ao sobrescrever arquivos sensíveis, como arquivos de configuração do git, cron jobs, scripts de hook ou arquivos de aplicação web. A falha tem sido explorada ativamente como um zero-day, com mais de 700 instâncias comprometidas conhecidas globalmente. Atacantes utilizaram este mecanismo para movimentação lateral, roubo de dados e exfiltração de código-fonte.Recommendations
Atualize para o Gogs versão 0.13.0 ou posterior.
Desative a API
PutContents.
Bloqueie requisições PUT para o endpoint /api/v1/repos/*/contents/*.
Desative o registro aberto de usuários.
Restrinja a exposição do servidor à internet utilizando VPNs ou listas de permissão de IP.
Isole os sistemas afetados e monitore os logs em busca de requisições PUT incomuns ou gravações de arquivos inesperadas pelo processo do Gogs.Exploit
Correção
DoS
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs