[TLP:CLEAR] Gitea opravuje 11 zraniteľností.
Gitea verziou 28.1.0 opravuje 11 zraniteľností. Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1].
Neautentizovanému vzdialenému útočníkovi je v dôsledku nesprávneho spracovania HTML súborov z repozitára, ktoré sa zobrazia priamo v prehliadači namiesto stiahnutia, umožnené spustiť ľubovoľný JavaScript v kontexte aplikácie, keď obeť otvorí daný súbor [2].
Zraniteľnosť sa nachádza v produkte Gitea vo verziách <28.1.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Viac informácií:
Autentizovanému vzdialenému útočníkovi s oprávneniami administrátora repozitára je v dôsledku chýbajúcej kontroly v API umožnené zriadiť automatické odzrkadľovanie repozitára na externý server, hoci to správca servera zakázal [3].
Zraniteľnosť sa nachádza v produkte Gitea vo verziách <28.1.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Viac informácií:
Autentizovanému vzdialenému útočníkovi s oprávneniami administrátora repozitára je umožnené zapísať obsah do súborového systému servera, pretože Gitea overí oprávnenie u vlastníka repozitára namiesto používateľa, ktorý požiadavku odoslal [4].
Zraniteľnosť sa nachádza v produkte Gitea vo verziách <28.1.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Viac informácií:
Odkazy
Za CESNET-CERTS Henrieta Paločková dňa 9. 10. 2026.