PT-2026-63275 · Gitea · Gitea
CVE-2026-23603
·
Publicado
2026-07-21
·
Atualizado
2026-07-27
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Description
Um Server-Side Request Forgery (SSRF) cego existe quando a configuração
[oauth2 client] UPDATE AVATAR = true está habilitada. O problema ocorre porque o servidor busca a URL do avatar fornecida por um provedor OAuth2/OIDC — geralmente a claim picture — usando o cliente HTTP padrão do Go sem aplicar restrições de host ou IP de saída. Um usuário com baixos privilégios que consiga influenciar sua própria claim picture pode forçar o servidor Gitea a fazer requisições HTTP GET arbitrárias para endereços de loopback, endereços de rede privada RFC 1918 e endereços link-local IPv4, como 169.254.169.254.Detalhes técnicos incluem:
- Função Vulnerável:
oauth2UpdateAvatarIfNeed()emrouters/web/auth/oauth.goeoauth2SignInSync()emrouters/web/auth/oauth signin sync.go. - Variável Vulnerável:
gothUser.AvatarURL.
Embora o problema seja primariamente cego, pois respostas que não sejam imagens são rejeitadas, o impacto aumenta se o servidor conseguir alcançar serviços de metadados de nuvem ou serviços internos que retornem dados de imagem válidos, que poderiam então ser armazenados como o avatar do usuário.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, desabilite o recurso de sincronização de avatar definindo
UPDATE AVATAR = false na seção [oauth2 client] da configuração.SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitea