PT-2026-23793 · Unknown · Soft Serve
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Soft Serve de 0.6.0 a 0.11.3
Descrição
O Soft Serve, um servidor Git auto-hospedável, contém uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF). Um usuário SSH autenticado pode manipular o servidor para fazer solicitações HTTP para endereços IP internos ou privados utilizando o comando
repo import com uma URL --lfs-endpoint especialmente elaborada. A solicitação inicial é cega, mas um atacante hospedando um servidor LFS falso pode aproveitar isso para obter acesso de leitura completo a serviços internos, fornecendo URLs de download que apontam para alvos internos. A vulnerabilidade origina-se da falta de validação do endpoint controlado pelo usuário e do uso de um cliente HTTP desprotegido. O problema persiste mesmo após a correção do SSRF do webhook na versão 0.11.1, pois ela aborda apenas a funcionalidade do webhook e não o caminho de importação do LFS. A vulnerabilidade pode ser explorada através da sincronização de espelho, criando um SSRF persistente que se repete em cada sincronização agendada. O ataque envolve duas etapas: um SSRF cego para confirmar a alcançabilidade e a leitura de respostas internas via um servidor LFS falso. Isso permite aos atacantes realizar varredura de portas, descobrir serviços, roubar credenciais de nuvem, acessar APIs internas e estabelecer persistência.Recomendações
Versões anteriores a 0.11.4 são vulneráveis.
Aplique a correção sugerida: Substitua
http.DefaultClient em pkg/lfs/http client.go por um cliente seguro usando ValidateIPBeforeDial no transporte e http.ErrUseLastResponse em CheckRedirect.
Valide a URL do endpoint em pkg/backend/repo.go e pkg/jobs/mirror.go usando as mesmas verificações realizadas por ValidateWebhookURL.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Soft Serve