跳到主要内容

超危

Gitea Code代码注入漏洞

2026-08-24 16:00:00 公开 ,2026-09-01 11:41:21 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 开源组件漏洞
CWEs:
CWE-94 (Code Injection)

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
代码注入
漏洞描述
Gitea 1.17及以前版本、1.27.1版本存在代码注入漏洞。漏洞位于diffpatch API端点。当用户通过POST /api/v1/repos/{owner}/{repo}/diffpatch提交补丁时,Gitea会在服务器端创建一个临时bare克隆(t.Clone(ctx, opts.OldBranch, true)),并在该克隆中执行git apply 。在bare克隆中,仓库根目录就是 $GIT_DIR本身。路径hooks/post-index-change会直接映射到真实的Git hooks目录,而非沙箱化的工作树。拥有普通写入权限的攻击者可以以Gitea操作系统用户的身份执行任意shell命令。在默认的开源注册模式下,未经认证的访问者可以通过注册账户并创建仓库来获取所需的写入权限。
修复建议
请升级Gitea到1.27.1或更高版本,参考链接: https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m https://github.com/go-gitea/gitea/commit/470d34b1de87d901bd9135564d5ee18c0d339e82

参考链接