Фахівці з безпеки виявили критичну вразливість у популярному відкритому програмному забезпеченні Gogs. Ця система призначена для створення та хостингу власних репозиторіїв вихідного коду сімейства Git. Знайдена помилка дозволяє будь-якому автентифікованому користувачеві за певних умов виконати довільний шкідливий код на цільовому сервері, що ставить під загрозу безпеку внутрішніх розробок.

Критична вразливість у системі Ґоґс дозволяє віддалений запуск коду

Аналітики з компанії Rapid7 оцінили рівень небезпеки цієї проблеми у 9,4 бала за міжнародною шкалою. Хоча вразливість наразі не має власного офіційного ідентифікатора в базі вразливостей, вона класифікується як критична. Успішна експлуатація дозволяє атакуючим отримати повний контроль над сервером і викрасти закриті проекти або змінити вихідний код програм.

Небезпека полягає в тому, що для атаки зловмисникові достатньо мати звичайний обліковий запис у системі. Оскільки багато компаній зберігають там свої внутрішні ІТ-продукти, компрометація платформи може призвести до масштабних витоків інтелектуальної власності. Ба більше, це відкриває шлях для атак на ланцюжки постачання через підміну легітимних файлів шкідливими копіями.

Увага

Адміністраторам платформ на базі Gogs рекомендується терміново перевірити конфігурацію серверів та обмежити можливість реєстрації нових користувачів. Необхідно негайно встановити офіційні виправлення від розробників та перевірити системні журнали на наявність підозрілих команд віддаленого виконання коду.