Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

11 Δεκεμβρίου 2025
Μετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ

Μετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ

11 Δεκεμβρίου 2025
Η Tencent ασκεί μεγαλύτερο έλεγχο σε εταιρείες όπως η Techland, η Funcom και η Sumo

Η Tencent ασκεί μεγαλύτερο έλεγχο σε εταιρείες όπως η Techland, η Funcom και η Sumo

11 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων
Security

Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

Marizas DimitrisBy Marizas Dimitris11 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων
Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Μια κρίσιμη ευπάθεια zero-day στο Gogs, μια ευρέως χρησιμοποιούμενη αυτο-φιλοξενούμενη υπηρεσία Git, χρησιμοποιείται επί του παρόντος στην άγρια ​​φύση. Καθορισμένο ως CVE-2025-8110, αυτό το ελάττωμα επιτρέπει στους επαληθευμένους χρήστες να εκτελέσουν μια παράκαμψη συμβολικής σύνδεσης, οδηγώντας σε απομακρυσμένη εκτέλεση κώδικα (RCE).

Μέχρι τη στιγμή που γράφεται αυτό το άρθρο, δεν υπάρχει διαθέσιμη ενημέρωση κώδικα και οι ερευνητές εκτιμούν ότι πάνω από το 50% των εμφανίσεων Gogs που εμφανίζονται στο κοινό έχουν ήδη παραβιαστεί.

Η ανακάλυψη ξεκίνησε στις 10 Ιουλίου 2025, κατά τη διάρκεια μιας έρευνας ρουτίνας για μόλυνση από κακόβουλο λογισμικό σε φόρτο εργασίας πελάτη. Οι αναλυτές του Wiz εντόπισαν το σημείο εισόδου σε μια παρουσία Gogs που εκτελούσε μια ασφαλή έκδοση (0.13.2).

Περαιτέρω ανάλυση αποκάλυψε ότι οι παράγοντες απειλών εκμεταλλεύονταν μια παλινδρόμηση στο Gogs API για να παρακάμψουν τις προστασίες που εφαρμόστηκαν για το CVE-2024-55947.

Το βασικό πρόβλημα έγκειται στον τρόπο με τον οποίο το Gogs χειρίζεται τις τροποποιήσεις αρχείων μέσω του API του. Ενώ οι συντηρητές είχαν προηγουμένως επιδιορθώσει ένα ελάττωμα διέλευσης διαδρομής επικυρώνοντας διαδρομές εισόδου, απέτυχαν να λάβουν υπόψη τους συμβολικούς συνδέσμους (σύνδεσμοι συμβόλων). Το Gogs, τηρώντας τα τυπικά πρωτόκολλα Git, επιτρέπει στους χρήστες να δεσμεύουν συμβολικούς συνδέσμους.

Οι εισβολείς το εκμεταλλεύονται αυτό δημιουργώντας ένα αποθετήριο, δεσμεύοντας έναν συμβολικό σύνδεσμο που οδηγεί σε ένα ευαίσθητο αρχείο εκτός του αποθετηρίου (όπως αρχεία διαμόρφωσης συστήματος) και στη συνέχεια χρησιμοποιώντας το PutContents API για την εγγραφή δεδομένων σε αυτόν τον σύνδεσμο.

Το API επικυρώνει το όνομα της διαδρομής αρχείου αλλά δεν επικυρώνει τον προορισμό του συμβολικού συνδέσμου. Αυτό επιτρέπει στον εισβολέα να αντικαταστήσει αρχεία στο κεντρικό σύστημα, όπως π.χ .git/configεισάγοντας κακόβουλες εντολές στο sshCommand παράμετρος για την επίτευξη RCE.

Η εκμετάλλευση απαιτεί έναν λογαριασμό με δικαιώματα δημιουργίας αποθετηρίου. Δεδομένου ότι πολλές περιπτώσεις Gogs από προεπιλογή “Ανοικτή Εγγραφή”, η επιφάνεια επίθεσης είναι τεράστια. Wiz αναγνωρισθείς περίπου 1.400 παρουσίες Gogs που αντιμετωπίζουν δημόσια, με πάνω από 700 επιβεβαιωτικά σημάδια συμβιβασμού.

Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

Οι επιθέσεις φαίνεται να είναι έργο ενός μόνο ηθοποιού ή μιας ομάδας που χρησιμοποιεί μια αυτοματοποιημένη προσέγγιση «smash-and-grab». Όλα τα μολυσμένα στιγμιότυπα παρουσίαζαν αποθετήρια με τυχαία ονόματα 8 χαρακτήρων που δημιουργήθηκαν μέσα σε ένα στενό χρονικό πλαίσιο γύρω στις 10 Ιουλίου.

Το ωφέλιμο φορτίο που παρέχεται είναι το Supershell, ένα πλαίσιο Command and Control (C2) ανοιχτού κώδικα γραμμένο στο Go.

Το κακόβουλο λογισμικό ήταν πολύ ασαφές με συσκευασία UPX και το διαλέγω εργαλείο, το οποίο κρυπτογραφεί τις κυριολεκτικές συμβολοσειρές και τυχαιοποιεί ονόματα κλάσεων, περιπλέκοντας την αντίστροφη μηχανική. Το Supershell δημιουργεί ένα αντίστροφο κέλυφος SSH μέσω διαδικτυακών υπηρεσιών, παρέχοντας στον εισβολέα μόνιμη απομακρυσμένη πρόσβαση.

Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

Περίληψη ευπάθειας και IoC

ΧαρακτηριστικόΚαθέκαστα
Zero-Day CVECVE-2025-8110 (Παράκαμψη συμβολικού συνδέσμου)
Σχετικό CVECVE-2024-55947 (Πρωτότυπο RCE)
Λογισμικό που επηρεάζεταιGogs (Self-hosted Git Service)
Εκδόσεις που επηρεάζονταιv0.13.3 και προγενέστερες
ΚατάστασηΧωρίς επιδιόρθωση (Ενεργή εκμετάλλευση)
Διεύθυνση IP C2119.45.176[.]196, 106.53.108[.]81, 119.91.42[.]53

Παρά την υπεύθυνη αποκάλυψη της Wiz στις 17 Ιουλίου 2025 και την αναγνώριση από τους συντηρητές τον Οκτώβριο, η ευπάθεια παραμένει αδιόρθωση στον κύριο κλάδο.

Οι διαχειριστές που εκτελούν το Gogs καλούνται να υποθέσουν συμβιβασμό εάν η παρουσία τους εκτίθεται στο διαδίκτυο με ανοιχτή εγγραφή.

Τα άμεσα βήματα μετριασμού περιλαμβάνουν την απενεργοποίηση της «Ανοικτή εγγραφή» για την αποτροπή μη εξουσιοδοτημένης δημιουργίας λογαριασμού και τον περιορισμό της πρόσβασης στην υπηρεσία μέσω λιστών επιτρεπόμενων VPN ή IP. Οι ομάδες ασφαλείας θα πρέπει να κάνουν σάρωση για απροσδόκητα αποθετήρια ή ανώμαλη χρήση του PutContents API.



VIA: cybersecuritynews.com

Related Posts


Το Metasploit προσθέτει μονάδα εκμετάλλευσης για ευπάθειες 0-ημέρας του FortiWeb που αποκαλύφθηκαν πρόσφατα
Security

Χάκερ που χρησιμοποιούν Leverage Tuoni C2 Framework Tool για να παραδίδουν μυστικά ωφέλιμα φορτία στη μνήμη
Security

Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet
Security
API RCE wiz youtube ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΜετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

«Συγκλονιστικές Αποκαλύψεις: Δείτε Ποιες Είναι οι 30 Υποψηφιότητες για το Βραβείο Players’ Choice στα The Game Awards 2025!»
Entertainment

«Αποκαλύφθηκε: Το Τρελό Κόστος του Τρέιλερ στα The Game Awards – Φτάνει ως και 1 Εκατομμύριο Δολάρια!»

11 Δεκεμβρίου 2025
Το θρίλερ της Apple TV επιστρέφει σύντομα, το νέο βίντεο έχει τον Idris Elba να αντιδρά στις κριτικές
Apple

Η Apple TV αποκαλύπτει την επιστροφή του θρίλερ υψηλού πονταρίσματος που έρχεται τον επόμενο μήνα

11 Δεκεμβρίου 2025
Η Opera θέλει να πληρώνετε 20 $ το μήνα για να χρησιμοποιήσετε το πρόγραμμα περιήγησης Neon που υποστηρίζεται από AI
Technology

Η Opera θέλει να πληρώνετε 20 $ το μήνα για να χρησιμοποιήσετε το πρόγραμμα περιήγησης Neon που υποστηρίζεται από AI

11 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων Security

Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

Marizas Dimitris11 Δεκεμβρίου 2025
Μετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ Android

Μετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ

Marizas Dimitris11 Δεκεμβρίου 2025
Η Tencent ασκεί μεγαλύτερο έλεγχο σε εταιρείες όπως η Techland, η Funcom και η Sumo Entertainment

Η Tencent ασκεί μεγαλύτερο έλεγχο σε εταιρείες όπως η Techland, η Funcom και η Sumo

Marizas Dimitris11 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

Εκμετάλλευση ευπάθειας 0-ημέρας Gogs στη φύση για χακάρισμα 700+ περιπτώσεων

11 Δεκεμβρίου 2025
Μετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ

Μετέτρεψα το εφηβικό μου ημερολόγιο σε podcast και είναι η καλύτερη εκπομπή που έχω ακούσει ποτέ

11 Δεκεμβρίου 2025
Η Tencent ασκεί μεγαλύτερο έλεγχο σε εταιρείες όπως η Techland, η Funcom και η Sumo

Η Tencent ασκεί μεγαλύτερο έλεγχο σε εταιρείες όπως η Techland, η Funcom και η Sumo

11 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.