PT-2025-53429 · Forgejo · Forgejo
Scott Tolley
·
Publicado
2025-12-18
·
Atualizado
2025-12-26
·
CVE-2025-68937
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Forgejo anteriores à 13.0.2
Versão 11.0.7 do Forgejo e posteriores
Descrição
O software contém uma falha relacionada ao tratamento de links simbólicos dentro de repositórios de modelo. Este tratamento incorreto poderia permitir que atacantes gravassem em arquivos não intencionais, potencialmente obtendo acesso ao shell do servidor. O problema origina-se de destinos de links simbólicos fora do repositório. A vulnerabilidade permite gravação não autorizada de arquivos através de traversão de link simbólico em repositórios de modelo, potencialmente levando à execução remota de código.
Recomendações
As versões do Forgejo anteriores à 13.0.2 devem ser atualizadas para a versão 13.0.2 ou posterior.
A versão 11 LTS do Forgejo deve ser atualizada para a versão 11.0.7 ou posterior.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Forgejo