Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-22874-gitea-ssrf-allowlist — CVE-2026-22874 रिपोर्ट: Gitea वेबहुक/माइग्रेशन में अपूर्ण SSRF अनुमति-सूची (IPv6 संक्रमण और क्लाउड मेटाडेटा)। Gitea 1.26.3 में ठीक किया गया। | Kitploit
उपकरण/GitHubGitHub/m8seven/cve-2026-22874-gitea-ssrf-allowlist
भेद्यता विश्लेषणवेब सुरक्षाक्लाउड सुरक्षापेपर और शोधलर्निंग और शिक्षाचयनित संसाधन
GitHubm8seven/cve-2026-22874-gitea-ssrf-allowlist

cve-2026-22874-gitea-ssrf-allowlist

CVE-2026-22874 रिपोर्ट: Gitea वेबहुक/माइग्रेशन में अपूर्ण SSRF अनुमति-सूची (IPv6 संक्रमण और क्लाउड मेटाडेटा)। Gitea 1.26.3 में ठीक किया गया।

रिपॉजिटरी देखें
2122 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22874 — Gitea वेबहुक और माइग्रेशन अनुमति-सूची में अधूरी SSRF सुरक्षा

CVE-2026-22874 (GHSA-2r5c-gw76-rh3w) के लिए तकनीकी विवरण और संदर्भ: Gitea के वेबहुक डिलीवरी और रिपॉजिटरी माइग्रेशन में एक अधूरी SSRF अनुमति-सूची, जिसे Gitea 1.26.3 में ठीक किया गया।

मैंने इस SSRF श्रेणी की सूचना स्वतंत्र रूप से Gitea अनुरक्षकों को दी और प्रकाशित एडवाइज़री पर योगदानकर्ता (other) के रूप में श्रेय प्राप्त किया; एडवाइज़री का प्राथमिक रिपोर्टर J. Leitschuh है। यह रिपॉजिटरी सार्वजनिक एडवाइज़री का एक रक्षात्मक, शैक्षिक विवरण है — यह मुद्दा ठीक कर दिया गया है।

  • एडवाइज़री: https://github.com/go-gitea/gitea/security/advisories/GHSA-2r5c-gw76-rh3w
  • गंभीरता: क्रिटिकल, CVSS 9.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
  • प्रभावित: Gitea <= 1.26.2 — ठीक किया गया: 1.26.3
  • कमज़ोरी: CWE-918 (सर्वर-साइड रिक्वेस्ट फोर्जरी)

सारांश

Gitea की डिफ़ॉल्ट SSRF अनुमति-सूची (MatchBuiltinExternal, जो वेबहुक डिलीवरी और रिपॉजिटरी माइग्रेशन दोनों में उपयोग होती है) Go मानक पुस्तकालय के net.IP.IsPrivate() पर निर्भर करती है, जो केवल RFC 1918 (10/8, 172.16/12, 192.168/16) और RFC 4193 (fc00::/7) को पहचानती है। क्लाउड मेटाडेटा सेवाओं, आंतरिक नेटवर्कों और IPv6 संक्रमण तंत्रों के लिए सामान्यतः उपयोग किए जाने वाले कई एड्रेस रेंज उस परिभाषा के अनुसार "private" नहीं हैं और इसलिए "external" फ़िल्टर को पार कर गए, जिससे एक प्रमाणित उपयोगकर्ता सर्वर से उन गंतव्यों पर HTTP अनुरोध भेजवा सकता था।

चूँकि वेबहुक डिलीवरी प्रतिक्रिया स्थिति, हेडर और ~1 MiB तक की बॉडी रिकॉर्ड करती है और उसे वेबहुक इतिहास UI में प्रदर्शित करती है, यह SSRF ब्लाइंड नहीं है: हमलावर पढ़ सकता है कि लक्षित आंतरिक सेवा क्या लौटाती है।

net.IP.IsPrivate() द्वारा छूटी गई रेंज

रेंजअर्थ
100.64.0.0/10RFC 6598 कैरियर-ग्रेड NAT
168.63.129.16/32Azure WireServer / इंस्टेंस मेटाडेटा एंडपॉइंट
64:ff9b::/96RFC 6052 NAT64 (169.254.169.254 को एम्बेड कर सकता है, जैसे AWS IMDS)
2001::/32RFC 4380 Teredo
2002::/16RFC 3056 6to4

उपरोक्त के IPv4-मैप्ड IPv6 रूप भी उसी प्रकार प्रभावित होते हैं।

इसलिए एक प्रमाणित उपयोगकर्ता जो वेबहुक बना या संशोधित कर सकता है (या माइग्रेशन शुरू कर सकता है), क्लाउड मेटाडेटा एंडपॉइंट्स तक पहुँच सकता है — उदाहरण के लिए NAT64 मैपिंग के माध्यम से AWS IMDS, या 168.63.129.16 पर Azure WireServer — और केवल-आंतरिक सेवाओं तक, फिर वेबहुक इतिहास दृश्य के माध्यम से प्रतिक्रिया पढ़ सकता है।

मूल कारण

डिफ़ॉल्ट नीति Gitea की HostMatchList जाँच में MatchBuiltinExternal है, जो किसी भी वैश्विक-यूनिकास्ट, गैर-IsPrivate() एड्रेस को अनुमत मानती थी:

case MatchBuiltinExternal:
    if ip.IsGlobalUnicast() && !ip.IsPrivate() {
        return true
    }

net.IP.IsPrivate() "external" के लिए सुरक्षा सीमा नहीं है: यह कैरियर-ग्रेड NAT, क्लाउड मेटाडेटा एंडपॉइंट्स, या IPv6 संक्रमण रेंजों को ध्यान में नहीं रखती जो आंतरिक या मेटाडेटा गंतव्यों तक रूट की जा सकती हैं।

समाधान

Gitea 1.26.3 में उपरोक्त अतिरिक्त रेंजों को ब्लॉक करने के लिए अंतर्निहित फ़िल्टर का विस्तार करके ठीक किया गया। ऑपरेटरों को 1.26.3 या बाद के संस्करण में अपग्रेड करना चाहिए। रक्षा-गहराई के रूप में:

  • अनुमति-सूची / ब्लॉक-सूची सेटिंग्स के माध्यम से आउटबाउंड वेबहुक और माइग्रेशन लक्ष्यों को प्रतिबंधित करें;
  • Gitea होस्ट के चारों ओर नेटवर्क ईग्रेस नियंत्रण लागू करें;
  • क्लाउड इंस्टेंस पर, IMDSv1 अक्षम करें और IMDSv2 (या प्रदाता समकक्ष) की आवश्यकता रखें।

संदर्भ

  • GHSA-2r5c-gw76-rh3w — https://github.com/go-gitea/gitea/security/advisories/GHSA-2r5c-gw76-rh3w
  • CVE-2026-22874
  • CWE-918: सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF)
टूल डाउनलोड करें