概要
GogsのPull Requestマージ処理において、git rebase --exec コマンドへの引数インジェクションが可能な脆弱性です。リポジトリへの書き込み権限を持つ攻撃者が悪意あるPRを通じてサーバ上で任意コードを実行できる可能性があります。
CVSSベクトル
GHSAではCriticalと評価されています(数値スコアは非公開)。
| 項目 | 内容 |
|---|---|
| 攻撃経路 | ネットワーク経由 |
| 攻撃複雑度 | 低 |
| 必要権限 | 低(リポジトリへのPR作成権限) |
| ユーザ操作 | 要(マージ操作) |
| 影響範囲 | サーバ全体 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Gogs | gogs.io | < 0.14.3 |
修正バージョンと対応方法
修正バージョン: Gogs v0.14.3
- 現在使用しているGogsのバージョンを確認する(v0.14.3未満であれば影響を受ける)
- Gogs v0.14.3以降にアップデートする
- 即時アップデートが困難な場合は、信頼できないユーザからのPRのマージを一時停止することを検討する
関連リンク
データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
