
إثبات المفهوم لـ CVE-2025-8110: تنفيذ رمز عن بُعد مصادق عليه في Gogs عبر تجاوز الارتباط الرمزي في واجهة برمجة تطبيقات PutContents
إثبات مفهوم (PoC) لثغرة CVE-2025-8110، وهي ثغرة كتابة ملفات تعسفية بعد المصادقة في Gogs ≤ 0.13.3، ناتجة عن معالجة غير صحيحة للروابط الرمزية في واجهة PutContents API.
يمكن لمستخدم مصادق إنشاء التزام (commit) برابط رمزي يشير إلى .git/config، ثم استخدام الواجهة البرمجية لاستبداله وحقن أمر sshCommand خبيث، مما يؤدي إلى تنفيذ أوامر عن بُعد.
للاستخدام التعليمي ولاختبار الأمان المصرح به فقط. لا تستخدم هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها.
chmod +x poc.sh
./poc.sh \
-i <target-ip-or-domain> \
-P <port> \
-u <username> \
-p <password> \
-t <api-token> \
-c "<command-to-execute>" \
[-r <repository-name>] # optional, default: CVE-2025-8110