IPBUF安全漏洞报告
English
CVE-2026-20883 CVSS 6.5 中危

CVE-2026-20883 Gitea stopwatch API权限绕过漏洞

披露日期: 2026-01-22
来源: 88ee5874-cf24-4952-aea0-31affedb7ff2

漏洞信息

漏洞编号
CVE-2026-20883
漏洞类型
权限绕过
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Gitea

相关标签

Gitea权限绕过API安全CVE-2026-20883

漏洞概述

Gitea是一款开源的自建Git服务软件。该漏洞源于Gitea的stopwatch API在处理用户请求时未正确验证仓库访问权限。攻击者通过已启动的秒表功能绕过权限检查,即使被移除仓库访问权限后仍可查看私有仓库的敏感信息。

技术细节

stopwatch API在权限变更后未重新验证用户身份,允许已撤销权限的用户继续访问资源。

攻击链分析

STEP 1
1
攻击者获取仓库访问权限
STEP 2
2
启动stopwatch记录时间
STEP 3
3
权限被撤销
STEP 4
4
仍可通过API获取敏感信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
GET /api/v1/repos/{owner}/{repo}/issues/stopwatch

影响范围

Gitea < 1.25.4

防御指南

临时缓解措施
限制API访问频率,监控异常访问模式

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表