Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-60004 — Gitea diffpatch RCE (CVE-2026-60004) PoC - repo-write to RCE as Gitea service account | Kitploit
Инструменты/GitHubGitHub/hackspeak/cve-2026-60004
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingRed TeamingPayload Development
GitHubhackspeak/cve-2026-60004

CVE-2026-60004

Gitea diffpatch RCE (CVE-2026-60004) PoC - repo-write to RCE as Gitea service account

Репозиторий
116 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-60004 — Gitea diffpatch RCE

PoC удаленного выполнения кода через конечную точку diffpatch Gitea. Учетная запись с правом записи в репозиторий (на инстансах с открытой регистрацией достаточно анонимной регистрации) может выполнять произвольные команды shell на сервере от имени сервисной учетной записи Gitea.

Краткое описание уязвимости

POST /api/v1/repos/{owner}/{repo}/diffpatch применяет управляемый атакующим патч в общем временном bare-клон-репозитории:

root@kitploit:~
git apply --index --recount --cached --binary   # Git ≥ 2.32 时追加 -3 三路合并回退

Цепочка атаки: один и тот же патч применяется дважды → конфликт add/add → запасное трехстороннее слияние выполняет checkout пути из индекса (даже с флагом --cached) → в bare-репозитории root = $GIT_DIR, извлеченный hooks/post-index-change (100755) становится активным Git-хуком → Git автоматически выполняет его при записи индекса → RCE.

  • CVSS: 9.8 (Critical), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Затронутые версии: Gitea ≥ 1.17, < 1.27.1
  • Исправление: 1.27.1 (временный клон изменен с bare на non-bare, коммит 470d34b1)
  • Исследователь: Shai Rod (NightRang3r)

Условия эксплуатации

  • Наличие права записи в репозиторий; или открытая регистрация на инстансе (по умолчанию) → достаточно зарегистрировать аккаунт и создать репозиторий
  • Git на сервере ≥ 2.32 (включает запасной вариант -3 — трехстороннее слияние)
  • Конечная точка diffpatch доступна

Использование

root@kitploit:~
# 设置账户密码
export GITEA_PASSWORD='account-password'

python3 gitea_diffpatch_rce_poc.py \
  https://<gitea-base-url> \
  <username> \
  'id; uname -srm; pwd'
ПараметрОписание
urlБазовый URL Gitea
username

Зависимости: Python 3 + локальный клиент git.

Ход работы PoC: аутентификация → создание приватного инициализированного репозитория → создание патча hooks/post-index-change → двукратная отправка в diffpatch (вызывает конфликт add/add) → Git выполняет хук → вывод команды извлекается через аутентифицированный Smart HTTP. Без исходящих callback-запросов — вывод возвращается in-band (по тому же каналу).

⚠️ Отказ от ответственности

Только для исследований в области безопасности, проверки уязвимостей и защитного тестирования. Данный PoC создает репозиторий на целевом инстансе, применяет патч и инициирует выполнение команд на сервере. Запускайте только на собственных тестовых инстансах, не используйте против несанкционированных или производственных сред.

Авторство и ссылки

  • Официальное объявление и PoC: GHSA-rcr6-4jqh-j84m (исследователь Shai Rod / NightRang3r)
  • Коммит с исправлением: 470d34b1
  • Публикация: THN — New Gitea RCE Lets Repository Writers Execute Shell Commands
Скачать инструмент
Существующее имя пользователя Gitea (доступность: по умолчанию открыта регистрация)
commandКоманда shell для выполнения на целевой системе
GITEA_PASSWORDПароль учетной записи (переменная окружения или интерактивный ввод)