PT-2026-23487 · Gogs · Gogs
Rezmoss
·
Publicado
2026-02-13
·
Atualizado
2026-03-25
·
CVE-2026-26196
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Gogs anteriores à 0.14.2
Descrição
A API do Gogs aceita tokens em parâmetros de URL, especificamente
token e access token. Isso pode levar à divulgação de informações, já que esses tokens podem ser registrados, armazenados no histórico do navegador ou enviados em cabeçalhos de referência. A API verifica tokens em parâmetros de consulta de URL antes de verificar o cabeçalho Authorization. Rotas da API aceitam solicitações autenticadas por token. Isso permite o reuso potencial de tokens até que sejam revogados.Recomendações
As versões anteriores à 0.14.2 devem ser atualizadas para a versão 0.14.2. Cabeçalhos de autenticação devem ser usados exclusivamente para transmissão de tokens. Parâmetros de token devem ser bloqueados no nível do proxy ou WAF. As strings de consulta devem ser removidas dos logs. Deve ser definida uma política de referência estrita.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs