CVE-2018-18925
Gogs 0.11.66 consente l'esecuzione remota di codice perché non valida correttamente gli ID di sessione, come dimostrato da una falsificazione del file di...
- Pubblicato
- 4 nov 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Gogs 0.11.66 consente l'esecuzione remota di codice perché non valida correttamente gli ID di sessione, come dimostrato da una falsificazione del file di sessione con ".." nel provider di sessioni basato su file in file.go. Ciò è correlato alla gestione degli ID di sessione nel codice go-macaron/session per Macaron.
Fonti
3- CVE-2018-18925Exploit
Exploit per CVE-2018-18925: esecuzione remota di codice in Gogs tramite path traversal nella gestione delle sessioni, consentendo il bypass della sessione e l'accesso amministratore con successiva RCE tramite git hooks.
- Gogs_RCEExploit
Exploit per Gogs RCE (CVE-2018-18925) che sfrutta la falsificazione di sessione e l'iniezione di hook Git per ottenere l'esecuzione arbitraria di comandi con privilegi di root.
- gogsownzExploit
Gogs CVEs
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.