En kritisk Gogs-nuldagssårbarhed er blevet rettet, efter at forskere opdagede en fejl, der kunne gøre det muligt for autentificerede brugere at udføre vilkårlig kode på sårbare servere. Problemet påvirkede den open source-baserede selvhostede Git-tjeneste og udsatte organisationer for risiko, fordi angribere kunne kompromittere servere gennem en funktion, der ofte anvendes under kodegennemgange.
Sikkerhedsforskere advarede om, at angribere kunne udnytte sårbarheden med relativt lille indsats. Derfor udsendte udviklerne hurtigt sikkerhedsopdateringer og opfordrede administratorer til at opdatere deres installationer med det samme.
Sårbarhed fundet i funktion til pull requests
Forskerne identificerede fejlen i Gogs-funktionen “Rebase before merge”, som udviklere bruger til at integrere kodeændringer fra pull requests. Under analysen opdagede de, at angribere kunne oprette særligt udformede branchnavne, som indeholdt skadelige kommandoer.
Når systemet udførte rebase-processen, kunne disse kommandoer køre direkte på den underliggende server. Da kommandoerne blev udført med de samme rettigheder som Gogs-tjenesten, kunne angribere opnå omfattende kontrol over de berørte systemer.
Sårbarheden fik en CVSS-score på 9,4, hvilket placerer den i kategorien for kritiske sårbarheder.
Angribere behøvede kun en almindelig konto
En af de mest bekymrende aspekter ved Gogs-nuldagen var den lave tærskel for udnyttelse. Angribere behøvede ikke administratorrettigheder for at misbruge fejlen.
I mange standardinstallationer kunne en trusselsaktør registrere en ny konto, oprette et repository og indsende en skadelig pull request. Angrebet krævede ingen særlige tilladelser ud over muligheden for at bruge platformen som almindelig bruger.
Det øgede risikoen betydeligt for interneteksponerede Gogs-instanser, som tillod offentlige registreringer eller samarbejde med eksterne udviklere.
Forskerne påpegede, at et vellykket angreb kunne give fuld fjernudførelse af kode. Dermed kunne angribere installere malware, stjæle følsomme oplysninger, ændre kodearkiver eller etablere langvarig adgang til kompromitterede miljøer.
Mere end 1.000 instanser kan have været eksponeret
Sikkerhedsforskere identificerede mere end 1.100 offentligt tilgængelige Gogs-instanser, som så ud til at være sårbare, da oplysningerne om fejlen blev offentliggjort. Det faktiske antal kan dog have været betydeligt højere, fordi mange organisationer anvender private installationer, som ikke er synlige gennem offentlige internetscanninger.
Gogs er fortsat et populært valg for organisationer, der ønsker større kontrol over deres kildekodeinfrastruktur. Mange installationer indeholder interne projekter, proprietær software og udviklingsmiljøer, som kan være attraktive mål for angribere.
Hvis angribere kompromitterer sådanne miljøer, kan de få adgang til følsom kildekode, legitimationsoplysninger, deploymentspipelines og andre kritiske udviklingsressourcer.
Udviklerne udsendte en hasteopdatering
Sårbarheden blev først offentliggjort som en nuldagssårbarhed, før en rettelse var tilgængelig. Derfor voksede bekymringen for, at trusselsaktører hurtigt ville begynde at angribe eksponerede servere.
Gogs-udviklerne har nu udsendt opdateringer, som retter kommandoinjektionsproblemet og forhindrer skadelige branchnavne i at udløse vilkårlig kodeudførelse.
Sikkerhedseksperter anbefaler, at administratorer installerer de nyeste opdateringer med det samme. Derudover bør de gennemgå systemlogfiler for mistænkelig aktivitet relateret til pull requests, uventede kontoregistreringer eller usædvanlige ændringer i kodearkiver, som kan indikere tidligere kompromitteringsforsøg.
Konklusion
Gogs-nuldagen viser, hvordan sårbarheder i udviklingsplatforme kan skabe alvorlige sikkerhedsrisici for organisationer. En fejl i en rutinemæssig funktion til kodehåndtering var nok til at udsætte servere for fjernudførelse af kode og potentiel kompromittering.
Organisationer, der bruger selvhostede Git-tjenester, bør prioritere opdatering af sårbare installationer og regelmæssigt gennemgå adgangskontroller. Samtidig fortsætter angribere med at rette fokus mod udviklingsinfrastruktur, hvilket gør beskyttelsen af kildekodeplatforme til en vigtig del af det samlede cybersikkerhedsarbejde.


0 svar til “Gogs nuldagsopdatering retter kritisk RCE-sårbarhed”