Forgejo 发布补丁修复一个可远程执行代码的严重漏洞
来源: codeberg.org/forgejo — 2026-09-10
概述
Forgejo 发布 16.0.4 与 15.0.8,修复两个安全问题,其中一个是严重级别、可导致远程代码执行:从模板仓库生成新仓库时,Forgejo 会克隆模板、删掉 .git 目录、对模板清单列出的文件做变量展开,然后初始化新的 git 仓库;恶意模板可以在变量展开阶段重新造出一个 .git 目录,让 git 在初始化时把它一并收编,从而读取宿主机上的任意数据并在宿主机上执行任意进程。修复方式很小:在变量展开完成后、初始化 git 之前,删掉目录中任何已存在的 .git。官方建议所有实例尽快升级。事件本身也说明模板这类「受信任输入」在自动化流水线里有多敏感。
核心要点
- 漏洞在从模板仓库创建新仓库的流程里:克隆、删 .git、展开变量、再初始化 git。
- 恶意模板可在变量展开阶段重新造出 .git 目录,被随后的初始化收编。
- 后果是攻击者能读取宿主机任意数据并执行任意进程,即远程代码执行。
- 修复动作很小:在变量展开后、初始化 git 前,删除任何已存在的 .git。
- 官方同时修了另一个权限相关问题,受影响的实例应尽快升级。
金句
恶意模板仓库可以被用来读取宿主机上的任意数据,并在宿主机上执行任意进程,构成远程代码执行攻击。
👍 0
👎 0
返回 Lobsters 首页