Vulnerabilidad crítica en Gitea permite ejecución remota de código

Gitea presenta una vulnerabilidad crítica (CVE-2024-60004) que permite la ejecución remota de código (RCE) mediante el procesamiento de parches maliciosos en el endpoint diffpatch. Afecta versiones 1.17 a 1.27.0 y requiere acceso de escritura a un repositorio, aunque este puede obtenerse en instancias con registro público habilitado. El fallo, con impacto alto en confidencialidad, integridad y disponibilidad, explota la creación de hooks de Git en clones temporales.

CVE y severidad

  • Identificador: CVE-2024-60004
  • Puntuación CVSS v3.1: 9.8 (Crítica)
  • Vector CVSS: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Tipo: CWE-94 (Control Impropio de Generación de Código)
  • Componente afectado: Endpoint diffpatch (procesamiento de parches Git)
  • Requisitos de explotación: Git ≥2.32, acceso de escritura a repositorio, sistema de archivos con permisos de escritura/ejecución.

Productos afectados

Fabricante Producto Versiones afectadas Plataformas/SO
Gitea Gitea 1.17.0 a 1.27.0 Multiplataforma (Linux, Windows, macOS)

Solución

Actualizar a Gitea versión 1.27.1 o superior.

Recomendaciones

Priorizar la actualización en instancias expuestas a Internet. Hasta aplicar el parche, **deshabilitar el endpoint diffpatch**, restringir el registro público de usuarios, limitar permisos de escritura en repositorios y revisar privilegios de la cuenta de servicio de Gitea. Monitorear logs de Git y Gitea en busca de envíos de parches inusuales o actividad relacionada con hooks.

Workarounds

  • Deshabilitar el endpoint diffpatch en la configuración de Gitea.
  • Desactivar el registro público de usuarios.
  • Restringir permisos de escritura en repositorios a usuarios confiables.
  • Revisar y reducir privilegios de la cuenta de servicio de Gitea.
  • Monitorear logs de Git y Gitea para detectar envíos de parches sospechosos o ejecución de hooks no autorizados.

Referencias