CVE-2018-18925
Gogs 0.11.66 permite a execução remota de código porque não valida corretamente os IDs de sessão, como demonstrado por uma falsificação de arquivo de sessão...
- Publicado
- 4 de nov. de 2018
- Atualizado
- 5 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Gogs 0.11.66 permite a execução remota de código porque não valida corretamente os IDs de sessão, como demonstrado por uma falsificação de arquivo de sessão com ".." no provedor de sessão de arquivo em file.go. Isso está relacionado ao tratamento de IDs de sessão no código go-macaron/session para Macaron.
Fontes
3- CVE-2018-18925Exploit
Exploit para CVE-2018-18925: Execução Remota de Código no Gogs via directory traversal no tratamento de sessões, permitindo bypass de sessão e acesso de administrador com subsequente RCE através de git hooks.
- Gogs_RCEExploit
Exploit para RCE do Gogs (CVE-2018-18925) que aproveita falsificação de sessão e injeção de hooks do Git para obter execução arbitrária de comandos com privilégios de root.
- gogsownzExploit
CVEs do Gogs
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.