首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >未修补的 Gogs 零日漏洞在 700 多个实例中被利用,目前正处于活跃攻击之中

未修补的 Gogs 零日漏洞在 700 多个实例中被利用,目前正处于活跃攻击之中

原创
作者头像
亿人安全
发布2025-12-22 10:18:01
发布2025-12-22 10:18:01
4810
举报

根据Wiz 的最新调查结果, Gogs中一个未修补的高危安全漏洞已被积极利用,超过 700 个受感染的实例可通过互联网访问。

该漏洞编号为CVE-2025-8110(CVSS 评分:8.7),是基于 Go 语言的自托管 Git 服务的文件更新 API 中存在的文件覆盖漏洞。据称,该漏洞的修复工作正在进行中。该公司表示,他们在 2025 年 7 月调查客户计算机上的恶意软件感染时意外发现了这个零日漏洞。

根据 CVE.org 上对该漏洞的描述,“Gogs 的 PutContents API 中符号链接处理不当,允许在本地执行代码”。

这家云安全公司表示,CVE-2025-8110 绕过了一个之前已修复的远程代码执行漏洞(CVE-2024-55947,CVSS 评分:8.7),该漏洞允许攻击者向服务器上的任意路径写入文件,并获得对服务器的 SSH 访问权限。CVE-2024-55947 已于 2024 年 12 月由相关人员修复。

Wiz 表示,Gogs 为解决 CVE-2024-55947 漏洞而采取的修复措施可能被绕过,因为 Git(以及 Gogs)允许在 Git 仓库中使用符号链接,而这些符号链接可以指向仓库外部的文件或目录。此外,Gogs API 还允许在常规 Git 协议之外修改文件。

因此,攻击者可以利用这种对符号链接的忽略,通过四步流程实现任意代码执行——

  • 创建一个标准的 Git 仓库
  • 提交指向敏感目标的单个符号链接
  • 使用 PutContents API 向符号链接写入数据,这将导致系统跟随该链接并覆盖存储库外部的目标文件。
  • 覆盖“.git/config”(特别是其中的 sshCommand)以执行任意命令

至于此次活动中部署的恶意软件,经评估,它是基于Supershell 的有效载荷,Supershell 是一个开源的命令与控制 (C2) 框架,经常被中国黑客组织使用,它可以建立到攻击者控制的服务器(“119.45.176[.]196”)的反向 SSH shell。

Wiz指出,攻击者利用CVE-2025-8110漏洞后,并未在客户的云工作负载中留下已创建的存储库(例如“IV79VAew / Km4zoh4s”),而是采取了其他措施,例如在感染后删除这些存储库或将其标记为私有。Wiz补充说,这种疏忽大意表明这是一起“速战速决”式的攻击活动。

总共有大约 1400 个 Gogs 实例暴露在外,其中超过 700 个实例已出现入侵迹象,特别是所有者/仓库名称为 8 个字符的随机序列。所有已识别的仓库均创建于 2025 年 7 月 10 日左右。

研究人员吉利·蒂科钦斯基和亚拉·什里基表示:“这表明,所有感染事件都是由一个单独的行动者,或者可能是一群使用相同工具的行动者造成的。”

鉴于该漏洞尚无修复方法,用户必须禁用开放注册、限制访问互联网,并扫描实例以查找名称为随机 8 个字符的存储库。

此次披露正值 Wiz 发出警告之际,威胁行为者正将泄露的 GitHub 个人访问令牌 (PAT) 作为高价值入口点,以获取对受害者云环境的初始访问权限,甚至利用它们从 GitHub 到云服务提供商 (CSP) 控制平面进行跨云横向移动。

目前的问题在于,攻击者可以通过 PAT 获得基本的读取权限,并利用 GitHub 的 API 代码搜索功能,直接在工作流的 YAML 代码中发现嵌入的密钥名称。更复杂的是,如果被利用的 PAT 拥有写入权限,攻击者还可以执行恶意代码并清除其恶意活动的痕迹。

研究员Shira Ayal表示: “攻击者利用被攻破的PAT(路径访问令牌)在代码库中发现GitHub Action Secrets的名称,并在新创建的恶意工作流中使用这些名称来执行代码并获取CSP(云安全策略)密钥。此外,还观察到威胁行为者将密钥泄露到他们控制的webhook端点,完全绕过了Action日志。”

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档