В популярной Git-платформе Gogs нашли критическую уязвимость с удалённым выполнением кода
Исследователи по кибербезопасности сообщили о критической уязвимости в платформе Gogs, которая используется для хостинга Git-репозиториев. Обнаруженная брешь позволяет злоумышленнику удалённо выполнить произвольный код на сервере без аутентификации при определённых условиях.
Проблема связана с ошибкой обработки пользовательских данных в одном из компонентов Gogs. Эксплуатация уязвимости даёт атакующему возможность отправить специально сформированный запрос и добиться выполнения команд на стороне сервера. В результате под угрозой оказываются исходные коды проектов, учётные данные разработчиков, а также вся инфраструктура, где развернут уязвимый сервис.
Эксперты отмечают, что Gogs нередко используется во внутренних корпоративных средах и в изолированных сетях, поэтому успешная атака может стать отправной точкой для дальнейшего развития вторжения и бокового перемещения внутри инфраструктуры.
Разработчикам и администраторам рекомендуется как можно скорее установить обновления безопасности или временно ограничить доступ к сервису. Также советуют проверить журналы активности на предмет подозрительных запросов и убедиться, что серверы не были скомпрометированы до установки патча.