平台
go
组件
github.com/harness/gitness
修复版本
3.3.1
3.3.0
1.0.4-gitspaces-beta.0.20250808064055-21c5ce42ae13
CVE-2025-58158 是 Harness Gitness LFS 服务器中的一个任意文件访问漏洞。此漏洞允许未经授权的攻击者写入任意文件,可能导致严重的安全后果,例如代码执行、数据泄露和系统破坏。该漏洞影响 Gitness 版本低于 1.0.4-gitspaces-beta.0.20250808064055-21c5ce42ae13。已发布修复版本,建议用户尽快升级。
攻击者可以利用此漏洞在 Gitness LFS 服务器的文件系统中写入任意文件。这可能导致多种攻击场景,包括:覆盖关键配置文件,从而改变服务器的行为;上传恶意代码并执行,从而获得对系统的控制权;修改或删除敏感数据,导致数据泄露或服务中断。由于 Gitness LFS 通常用于存储大型二进制文件,因此此漏洞可能影响大量数据。如果 Gitness LFS 与其他系统集成,攻击者可能利用此漏洞进行横向移动,攻击其他系统。
目前尚无公开的漏洞利用程序 (PoC),但该漏洞的严重性较高,存在被利用的风险。该漏洞已于 2025 年 9 月 17 日公开。由于该漏洞允许任意文件写入,攻击者可能利用其进行各种恶意活动。建议密切关注安全社区的动态,及时获取最新的漏洞信息和缓解措施。
Organizations using Harness Gitness for Git repository management are at risk, particularly those running older, unpatched versions. Shared hosting environments where multiple users have access to the Gitness instance are especially vulnerable, as a compromised user account could be used to exploit this vulnerability.
• go / server: Monitor Gitness logs for unusual file creation events, especially in unexpected directories. Use journalctl -u gittess to filter for file access logs.
• generic web: Check for unexpected files appearing in the Gitness LFS storage directory. Use curl -I <gitness_url>/lfs/ to check for directory listing exposure (disable if present).
• generic web: Review access logs for requests attempting to write files to unusual locations. Use grep -i 'PUT /lfs/' /var/log/apache2/access.log (adjust path as needed).
disclosure
漏洞利用状态
EPSS
0.10% (27% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即升级到修复版本 1.0.4-gitspaces-beta.0.20250808064055-21c5ce42ae13。如果无法立即升级,可以考虑以下临时缓解措施:限制 Gitness LFS 服务器的访问权限,仅允许授权用户访问;实施严格的文件访问控制策略,防止未经授权的文件写入;监控 Gitness LFS 服务器的文件系统,检测异常的文件修改活动。升级后,请验证修复是否成功,例如通过尝试写入受影响的文件路径,确认写入操作被拒绝。
Actualice Harness a la versión 3.3.0 o superior. Esta versión contiene una corrección para la vulnerabilidad de escritura arbitraria de archivos en el servidor Gitness LFS. La actualización evitará que usuarios maliciosos escriban archivos en ubicaciones no autorizadas del sistema.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-58158 是 Harness Gitness LFS 服务器中发现的任意文件访问漏洞,允许攻击者写入任意文件。CVSS 评分为 8.8(高),影响版本低于 1.0.4-gitspaces-beta.0.20250808064055-21c5ce42ae13。
如果您正在使用 Gitness LFS 版本低于 1.0.4-gitspaces-beta.0.20250808064055-21c5ce42ae13,则可能受到此漏洞的影响。请立即检查您的版本并升级。
修复此漏洞的最佳方法是升级到修复版本 1.0.4-gitspaces-beta.0.20250808064055-21c5ce42ae13。
目前尚无公开的漏洞利用程序,但由于漏洞的严重性,存在被利用的风险。
请访问 Harness 的官方安全公告页面,以获取有关 CVE-2025-58158 的最新信息和修复指南。
上传你的 go.mod 文件,立即知道是否受影响。