Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gogs (CVE-2018-18925)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/11/2018
Última modificación:
29/01/2019

Descripción

Gogs 0.11.66 permite la ejecución remota de código debido a que no valida correctamente los ID de sesión, tal y como queda demostrado por una falsificación de archivos de sesión ".." en el proveedor de sesión de archivos en file.go. Esto está relacionado con el manejo de ID de sesión en el código go-macaron/session para Macaron.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:* 0.11.66 (incluyendo)


Referencias a soluciones, herramientas e información