رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

ثغرة خطيرة في Gitea تسمح بالوصول غير المصرح به للملفات

ثغرة خطيرة في Gitea تسمح بالوصول غير المصرح به للملفات

كتب: إسلام السقا

تعد Gitea منصة استضافة Git الذاتية، وقد تم اكتشاف ثغرة خطيرة فيها تتيح للمهاجمين غير المصرح لهم الوصول إلى أي ملف يستطيع حساب الخدمة الوصول إليه، وذلك في الإصدارات من 1.22.1 إلى 1.27.0. لا يحتاج المهاجم إلى تسجيل الدخول أو الحصول على صلاحيات كتابة في المستودع؛ يكفي أن يكون المستودع عامًا واستخدام تنسيق Org-mode مُصمم خصيصًا لتحقيق ذلك.

تفاصيل الثغرة وتصحيحها

تم تصنيف الثغرة التي تسمح بقراءة الملفات برمز CVE-2026-59774، حيث حصلت على تقييم عالي بلغ 9.8 وفقًا لمقياس CVSS. وقد تم إصدار تقرير رسمي حول هذه الثغرة في 2 أغسطس. تم تصحيح الثغرة في الإصدار 1.27.1 من Gitea، والذي أيضاً عالج ثغرة أخرى تتعلق بتنفيذ التعليمات البرمجية عن بُعد، والمعروفة بـ CVE-2026-60004.

تفاصيل التحذيرات للتحديثات

أعلنت Gitea أن النسخ السحابية ستقوم بالتحديث تلقائياً خلال نافذة صيانة الإصدار، بينما يتعين على مديري الأنظمة الذاتية الترقية إلى الإصدار 1.27.1 على الفور. على الرغم من أن ثغرة قراءة الملفات ليست ثغرة مباشرة لتنفيذ التعليمات البرمجية عن بُعد، إلا أن Gitea أوضحت أنها قد تتحول إلى تنفيذ أوامر في حالة قراءة المهاجم لملف app.ini واستخراج قيمة INTERNAL_TOKEN ثم حقن جُزء برمجي عبر السجل الداخلي.

كيفية اكتشاف الثغرة ومدى تأثيرها

يجب على المسؤولين مراجعة السجلات الخاصة بهم لمعرفة ما إذا كانت نقطة النهاية الخاصة بالتنسيق قد تم الوصول إليها في الإصدار المتأثر. إذا أظهرت السجلات ذلك، ينبغي اعتبار بيانات الاعتماد التي يستطيع حساب الخدمة قراءتها كأنها مكشوفة. يتوجب عليهم كذلك تدوير الرموز السرية وبيانات الاعتماد الخاصة بـ OAuth و JWT قبل أن يعتبروا النظام نظيفاً.

تفاصيل الثغرة التقنية

تتمثل الثغرة في محرك العرض الخاص بـ Gitea الذي يدعم لغة Org-mode. حيث تمت تهيئة gitea 1.27.0 مع org.New() دون استبدال الوظيفة الافتراضية لقراءة الملفات من المكتبة. يقوم المهاجم بتقديم تنسيق Org-mode واختيار “Mode: file” ليتمكن من الحصول على الملفات التي يستطيع حساب الخدمة قراءتها.

تأثيرات وتعليقات أمنية

تم الكشف عن الثغرة من قبل XBOW Security، وهي نظام أمني هجومي مستقل، وقد تم تقييمها من قبل Guido Leo. كما أبلغ شخص آخر يعرف باسم “NightRang3r” عن نفس المشكلة بشكل مستقل. ومع ذلك، لم تنشر Gitea توجيهات رسمية للكشف عن المشكلة في الإشعار الصادر.
تؤكد Gitea أنه لم يتم استغلال الثغرة بشكل فعلي في البرية، كما أنه لم يُدرج حتى الآن في قائمة الثغرات المستغلة المعروفة من CISA. تعتبر الثغرة جزءًا من سلسلة من أعمال تحسين الأمان التي قامت بها Gitea، حيث تم تصحيح عدد من الثغرات الخطيرة في الأشهر الأخيرة.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.