Se ha detectado una falla de seguridad en Gitea, un software popular para gestionar repositorios Git. La vulnerabilidad permite que usuarios con permisos de escritura ejecuten comandos arbitrarios en el servidor mediante un gancho de Git. Esto implica que un atacante podría tomar el control del sistema si explota esta brecha. Es necesario actualizar Gitea a la versión corregida y revisar los permisos de los usuarios para mitigar el riesgo.
Detalles técnicos de la vulnerabilidad en ganchos de Git 🛡️
La vulnerabilidad reside en la forma en que Gitea maneja los ganchos de Git. Un usuario con permisos de escritura puede crear o modificar un gancho personalizado, como un hook de pre-receive o post-receive. Al hacer push al repositorio, el gancho se ejecuta en el servidor con los privilegios del proceso de Gitea. Esto permite inyectar comandos del sistema operativo, como shell scripts, sin necesidad de acceso directo al servidor. Los administradores deben actualizar a la versión 1.22.0 o superior, donde se ha restringido la ejecución de ganchos no verificados.
El gancho que te engancha, pero no para bien 🎣
Resulta que dar permisos de escritura en Gitea es como invitar a un amigo a tu casa y que luego te vacíe la nevera mientras duermes. Los ganchos de Git, diseñados para automatizar tareas útiles, se han convertido en la puerta trasera que nadie pidió. Un atacante solo necesita un push malicioso y un café con leche para convertir tu servidor en su patio de juegos. Si no actualizas, al menos asegúrate de que tu seguro cubra daños por vulnerabilidades caseras.