一龍馬/AI 情報站讀懂消息背後的脈絡
星期五
搜尋

Forgejo 16.0.4 官方發布說明修正一項重大風險:從範本建立儲存庫時,變數展開可能重新產生 `.git` 目錄,讓惡意範本造成主機任意資料讀取或程序執行

中文摘要

修正方式是在展開完成後、初始化 Git 儲存庫前再次移除既有 `.git` 目錄。公告也修補 API 編輯 PR 時未納入 API 專屬限制的授權檢查,避免受限 token 越出原定權限。

一龍馬判讀

管理員應先核對實際 Forgejo 版本、部署分支及官方升級公告,再優先升級至含修正的版本;允許不完全可信使用者建立儲存庫或使用範本的環境風險較高。關閉公開註冊或僅允許可信帳號可降低曝險,但不能取代修補;現有材料也不足以斷言所有舊分支都受影響,且沒有證據顯示特定站台已遭入侵。

原文節錄

Hacker News · weierstass

prevent template expansion from interfering with git repo initialization.

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Forgejo <=16.0.3 Critical RCE

收錄日期
2026-09-11
來源
Hacker News Firebase API
抓取時間
2026/09/11 05:40(台北)
來源資料
118 分 · 42 則討論