网易首页 > 网易号 > 正文 申请入驻

Gogs默认允许注册,2400台Git服务器核心代码可能被篡改

0
分享至

同样一份安全报告,研究员说“赶紧修”,维护者却已读不回。你信谁?

Jonah Burges是信息安全公司Rapid7的高级安全研究员,他在周四公开了一个未修复的零日漏洞细节。这个漏洞存在于开源自托管Git服务Gogs中,攻击者可以利用它拿到服务器的远程代码执行权限。Burges说他3月17日就报了漏洞,Gogs维护团队3月28日确认收到,之后就再也没有任何回复。没有补丁,没有状态更新,没有预计修复时间。


Gogs是用Go语言写的,定位是GitHub Enterprise或GitLab的替代品。不少团队把它部署在公网上做远程协作。问题就出在这里。

这个漏洞目前没有CVE编号,影响范围包括最新版Gogs 0.14.2以及0.15.0开发版。它本质上是一个参数注入漏洞,属于严重级别。攻击路径需要认证,但不要求管理员权限,普通注册用户就能完成整个利用链。Burges强调,这基本等于所有采用默认配置的Gogs服务器都受影响。

为什么一个要登录才能打的漏洞,影响范围还这么大?Burges把逻辑拆得很清楚:Gogs默认开启开放注册,也就是DISABLE_REGISTRATION参数默认设为false;同时默认不限制仓库创建数量,MAX_CREATION_LIMIT的默认值是-1。这意味着任何一个不怀好意的人,都可以随便注册一个账号,建一个仓库,然后——由于任何注册用户创建仓库后自动成为该仓库的所有者——只需要在设置里把“变基合并”功能打开,开一个开关的事,整个漏洞利用就不需要其他用户做任何操作。

关键的技术细节在这里:攻击者在发起拉取请求时,使用精心构造的恶意分支名称。当代码审核者选择“变基后合并”进行合并操作时,这个分支名会把“--exe”c参数注入到git rebase命令中。最终结果是,攻击者可以以Gogs服务器进程用户的身份,远程执行任意代码。


拿到这个权限以后能干什么?Burges列了一张清单:可以彻底控制服务器本身,可以读取该实例上所有仓库的代码,包括其他用户的私有仓库;可以导出凭据信息,密码哈希、API令牌、SSH密钥、双因素认证密钥,全部暴露;可以从这台服务器横向移动去攻击网络里其他可达系统;还可以随意篡改任意托管仓库里的代码。这五个后果,哪一个都够运维团队喝一壶的。

Burges还特别指出了一点:这个漏洞和过去几年Gogs修过的几个参数注入漏洞很像,比如CVE-2024-39933、CVE-2024-39932、CVE-2026-26194、CVE-2024-39930,但这次出问题的是另一个从没被修补过的代码路径,叫Merge()。同一个坑,不同的入口,踩了一遍又一遍。

互联网安全监控组织Shadowserver的数据显示,目前全球有超过2400台Gogs服务器直接暴露在公网上,其中亚洲占了1894台,欧洲319台。另一个搜索引擎Shodan也检测到超过1000个带有Gogs指纹的IP地址。这些数字不一定完全重叠,但能说明公开暴露的规模不小。

这不是Gogs第一次因为零日漏洞被盯上。去年12月初,Gogs安全团队刚修了一个远程代码执行漏洞CVE-2025-8110,当时那个漏洞已经被用于零日攻击,打掉了数百台服务器。Wiz安全研究团队在调查一台被入侵的公网Gogs服务器时发现了那个漏洞,他们在7月报给Gogs维护者。Wiz的研究员当时就警告过:“很多Gogs实例都配置了默认开启的开放注册,这直接制造了巨大的攻击面。”

半年过去了,同样的问题,同样的默认配置,不同的代码路径,再次把数千台服务器推到风口浪尖。而这个漏洞的发现者还在等一个回复。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
川普怒斥内塔尼亚胡:粗口连篇叫停以色列轰炸贝鲁特计划

川普怒斥内塔尼亚胡:粗口连篇叫停以色列轰炸贝鲁特计划

Nee看
2026-06-02 14:25:38
提前剧透?CBA总决赛G4还未开赛,维基百科已显示上海夺冠

提前剧透?CBA总决赛G4还未开赛,维基百科已显示上海夺冠

懂球帝
2026-06-02 12:06:24
明明只是戏子,却把自己当大腕,论“耍大牌”,这5位明星够丢人

明明只是戏子,却把自己当大腕,论“耍大牌”,这5位明星够丢人

做一个合格的吃瓜群众
2026-04-21 16:14:06
女技师漂亮,打赏她300块小费,小伙被拘留

女技师漂亮,打赏她300块小费,小伙被拘留

阿振观点
2026-06-02 08:59:32
“白嫖党”压力来了!吊牌全面升级,用硬塑料卡扣,边缘磨砂处理

“白嫖党”压力来了!吊牌全面升级,用硬塑料卡扣,边缘磨砂处理

火山詩话
2026-06-02 08:54:07
上海夫妻外出旅行去世,发作到死亡不足12时!别低估夏天“威力”

上海夫妻外出旅行去世,发作到死亡不足12时!别低估夏天“威力”

三农老历
2026-06-02 17:32:58
无法接受?新加坡联合早报:中国不是你的祖国,你们有自己的祖国

无法接受?新加坡联合早报:中国不是你的祖国,你们有自己的祖国

凡知
2026-06-03 06:30:41
大罗盛赞C罗:他改变了葡萄牙足球地位,20年巅峰堪称非凡

大罗盛赞C罗:他改变了葡萄牙足球地位,20年巅峰堪称非凡

星耀国际足坛
2026-06-02 23:01:38
新加坡防长写打油诗总结"香会" 现场用中文朗读

新加坡防长写打油诗总结"香会" 现场用中文朗读

看看新闻Knews
2026-05-31 18:36:09
长期吸烟的人,不妨自测一下烟瘾,如果小于3分,提示戒烟容易

长期吸烟的人,不妨自测一下烟瘾,如果小于3分,提示戒烟容易

垚垚分享健康
2026-05-09 15:59:17
大爷也难招!7月起保安岗没人敢用了?大龄从业者该何去何从

大爷也难招!7月起保安岗没人敢用了?大龄从业者该何去何从

复转这些年
2026-05-31 20:33:07
调查发现:血管最怕的早餐,油条排第6,第1名很多人天天都在吃

调查发现:血管最怕的早餐,油条排第6,第1名很多人天天都在吃

健康之光
2026-06-02 21:50:03
宇树科技上海静安首店开业:现货即买即走,意大利粉丝现场1.5万提货机器狗

宇树科技上海静安首店开业:现货即买即走,意大利粉丝现场1.5万提货机器狗

澎湃新闻
2026-06-02 11:58:11
98年香港金融保卫战:中国动用1200亿对轰,犹太资本从未输这么惨

98年香港金融保卫战:中国动用1200亿对轰,犹太资本从未输这么惨

小正说娱乐
2026-05-31 11:33:33
技术之外,程序员最该修炼的5项无声能力

技术之外,程序员最该修炼的5项无声能力

薛定谔的BUG
2026-06-02 01:40:43
1951年,国民党官员妻子到访中南海,主席端详后严肃发问怎未带礼物

1951年,国民党官员妻子到访中南海,主席端详后严肃发问怎未带礼物

唠叨说历史
2026-06-01 19:49:35
广厦男篮101:93胜上海,球员评分:3人满分,2人及格,2人太拉胯

广厦男篮101:93胜上海,球员评分:3人满分,2人及格,2人太拉胯

杨仔述
2026-06-03 03:52:05
形势到底有多严峻?竟有那么多待业在考公务员

形势到底有多严峻?竟有那么多待业在考公务员

慧翔百科
2026-05-19 11:25:41
最高院:提供 “口交” “肛交”等进入式性服务,是否属卖淫行为?

最高院:提供 “口交” “肛交”等进入式性服务,是否属卖淫行为?

周军律师聊案子
2026-04-21 09:50:16
中国一招让美国制裁失效,被踢出SWIFT后,俄罗斯伊朗搭上便车

中国一招让美国制裁失效,被踢出SWIFT后,俄罗斯伊朗搭上便车

潋滟晴方DAY
2026-06-03 03:04:27
2026-06-03 07:27:00
Ping值焦虑
Ping值焦虑
有态度网友ytd
4415文章数 57关注度
往期回顾 全部

科技要闻

烧掉千亿后,美团、阿里、京东谁先止血?

头条要闻

演员魏宗万去世 曾在94版《三国演义》中饰演"司马懿"

头条要闻

演员魏宗万去世 曾在94版《三国演义》中饰演"司马懿"

体育要闻

1米74的业余联赛替补,在英超踢中卫

娱乐要闻

奚梦瑶何猷君补办婚礼超幸福

财经要闻

智元和宇树的“暗战”愈演愈烈

汽车要闻

星途神秘新车轮廓曝光 又一款性能SUV要来了?

态度原创

家居
教育
房产
公开课
军事航空

家居要闻

流线型轮廓 包容多元身形

教育要闻

进位制之谜,一个视频学明白!

房产要闻

5200巨量投资曝光!未来五年,海南格局大变!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗媒体新发布最高领袖照片

无障碍浏览 进入关怀版