Неисправленная уязвимость в Gogs привела к взлому 700 серверов
Критическая 0-day уязвимость в Gogs позволяет удалённо выполнять произвольный код. Из более чем 1400 публично доступных серверов свыше 700 уже скомпрометированы. Патча до сих пор нет.
Проблема CVE-2025-8110 связана с path traversal в API PutContents — атакующие используют символические ссылки для перезаписи файлов за пределами репозитория, обходя предыдущее исправление. Перезаписывая конфигурационные файлы Git, хакеры выполняют произвольные команды. Признак компрометации — репозитории со случайными 8-символьными названиями. Рекомендуется срочно отключить Open Registration и ограничить доступ к серверу.
Self-hosted, говорили они. Безопаснее, говорили они.
Post #7492
1.43K
