ΑρχικήSecurityCISA: Ευπάθεια του Gogs στον Κατάλογο KEV

CISA: Ευπάθεια του Gogs στον Κατάλογο KEV

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Ηνωμένων Πολιτειών (CISA) έχει εκδώσει προειδοποίηση για την ενεργή εκμετάλλευση μιας σοβαρής ευπάθειας του Gogs, η οποία προστέθηκε και στον κατάλογο των Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV).

CISA Ευπάθεια Gogs

Η ευπάθεια, που παρακολουθείται ως CVE-2025-8110 και έχει βαθμολογία CVSS 8.7, σχετίζεται με μια περίπτωση path traversal στον repository file editor που θα μπορούσε να οδηγήσει σε εκτέλεση κώδικα.

Δείτε επίσης: Κρίσιμες ευπάθειες στο InputPlumber επιτρέπουν DoS

“Gogs Path Traversal Vulnerability: Το Gοgs περιέχει μια ευπάθεια path traversal που επηρεάζει το Symbolic link handling στο PutContents API, που θα μπορούσε να επιτρέψει την εκτέλεση κώδικα”, ανέφερε η CISA σε μια συμβουλευτική ανακοίνωση.

Οι λεπτομέρειες της αδυναμίας ήρθαν στο φως τον περασμένο μήνα όταν η Wiz ανέφερε ότι την ανακάλυψε σε επιθέσεις zero-day. Η ευπάθεια ουσιαστικά παρακάμπτει τις προστασίες που έχουν τεθεί για μια άλλη ευπάθεια, την CVE-2024-55947. Στόχος είναι η εκτέλεση κώδικα με τη δημιουργία ενός git repository, τη δέσμευση ενός symbolic link που δείχνει σε έναν ευαίσθητο στόχο και τη χρήση του PutContents API για εγγραφή δεδομένων στο symlink.

Δείτε επίσης: React Router: Κρίσιμη ευπάθεια επιτρέπει directory traversal επιθέσεις

CISA: Ευπάθεια του Gogs στον Κατάλογο KEV

Αυτό, με τη σειρά του, προκαλεί το υποκείμενο λειτουργικό σύστημα να μεταβεί στο πραγματικό αρχείο που δείχνει το symlink και να αντικαταστήσει το αρχείο-στόχο εκτός του repository. Ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτή τη συμπεριφορά για να αντικαταστήσει αρχεία ρυθμίσεων του Git, συγκεκριμένα τη ρύθμιση sshCommand, δίνοντάς τους προνόμια εκτέλεσης κώδικα.

Η Wiz ανέφερε ότι εντόπισε 700 παραβιασμένα Gοgs instances. Σύμφωνα με δεδομένα από την πλατφόρμα Censys, υπάρχουν περίπου 1.600 διακομιστές Gοgs εκτεθειμένοι στο διαδίκτυο, εκ των οποίων η πλειοψηφία βρίσκεται στην Κίνα (991), τις Η.Π.Α. (146), τη Γερμανία (98), το Χονγκ Κονγκ (56) και τη Ρωσία (49).

CISA: Ευπάθεια του Gogs στον Κατάλογο KEV

Αντιμετώπιση ευπάθειας Gogs

Προς το παρόν δεν υπάρχουν διορθώσεις που να αντιμετωπίζουν το CVE-2025-8110, αν και τα pull requests στο GitHub δείχνουν ότι οι απαραίτητες αλλαγές κώδικα έχουν γίνει. “Μόλις η εικόνα κατασκευαστεί στο main, τόσο το gogs/gogs:latest όσο και το gogs/gogs:next-latest θα έχουν αυτό το CVE διορθωμένο”, δήλωσε ένας από τους συντηρητές του project την περασμένη εβδομάδα.

Δείτε επίσης: Εκμετάλλευση zero-day ευπαθειών του VMware

Ελλείψει μιας διόρθωσης, οι χρήστες του Gοgs συνιστάται να απενεργοποιήσουν το default open-registration setting και να περιορίσουν την πρόσβαση στον διακομιστή χρησιμοποιώντας ένα VPN ή ένα allow-list. Οι ομοσπονδιακές υπηρεσίες απαιτείται να εφαρμόσουν τις απαραίτητες μετριαστικές ενέργειες έως τις 2 Φεβρουαρίου 2026.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS