CVE-2020-14144
Die Git-Hook-Funktion in Gitea 1.1.0 bis 1.12.5 könnte in Kundenumgebungen, in denen die Dokumentation nicht verstanden wurde, eine authentifizierte...
- Veröffentlicht
- 16.10.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Git-Hook-Funktion in Gitea 1.1.0 bis 1.12.5 könnte in Kundenumgebungen, in denen die Dokumentation nicht verstanden wurde, eine authentifizierte Remote-Codeausführung ermöglichen (z. B. ist eine Sichtweise, dass die Gefährlichkeit dieser Funktion unmittelbar über der Zeile ENABLE_GIT_HOOKS in der Konfigurationsdatei dokumentiert werden sollte). HINWEIS: Der Hersteller hat angegeben, dass es sich hierbei nicht um eine Schwachstelle handelt, und erklärt: „Dies ist eine Funktion der Software, die auf eine sehr begrenzte Teilmenge von Konten beschränkt ist. Wenn Sie jemandem das Privileg erteilen, beliebigen Code auf Ihrem Server auszuführen, kann er beliebigen Code auf Ihrem Server ausführen. Wir geben den Benutzern sehr deutliche Warnungen zu dieser Funktion und dem, was sie ermöglicht.“
Quellen
2Ein Skript zum Ausnutzen von CVE-2020-14144 – authentifizierte Remote-Codeausführung in GiTea mithilfe von Git-Hooks
Gitea Versionen 1.1.0 → 1.12.5 erlauben authentifizierten Benutzern mit der Berechtigung "May create git hooks", beliebige Shell-Befehle in Post-Receive-Hooks einzuschleusen. Das Pushen eines Commits löst den Hook aus und führt die Nutzlast auf dem Server aus.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.