# N/A
## 漏洞概述
Gogs 0.13.0及之前版本内置的SSH服务器存在注入漏洞,导致远程代码执行。通过发送恶意的`--split-string`环境变量请求,经过身份验证的攻击者可以通过打开SSH连接来利用此漏洞。
## 影响版本
- Gogs 0.13.0及之前版本
## 细节
在`internal/ssh/ssh.go`文件中存在参数注入漏洞。攻击者如果激活了内置的SSH服务器,可以通过发送恶意的`--split-string`环境变量请求来利用此漏洞。
## 影响
- 远程代码执行
- Windows安装不受影响
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Exploit Code for CVE-2024-39930 gogs ssh server RCE | https://github.com/theMcSam/CVE-2024-39930-PoC | POC详情 |
| 2 | Gogs Under Attack: Unpacking the Critical SSH Vulnerability (CVE-2024–39930) | https://github.com/alexander47777/-CVE-2024-39930 | POC详情 |
| 3 | None | https://github.com/laachy/CVE-2024-39930-ptrace-detection-mitigation | POC详情 |
标题: Argument injection in Gogs SSH server (CVE-2024-39930) - vsociety -- 🔗来源链接
标签:
暂无评论