36 minBlack Hat Europe 2025 | From Live Exploitation to Zero-Day Discovery: Investigating Attacks on Gogs
Black Hat
- symlink 保護缺口造成任意檔案覆寫:Gogs 曾修補 CVE 中 Web UI 編輯器的 symlink 問題,但 put contents 內部 API 從未套用同等保護,導致攻擊者可透過 API 對 symlink 目標進行任意寫入,繞過原本的修補。
- RCE 鏈極短且門檻低:建立倉庫與新帳號在 Gogs 預設為開放,攻擊者只需建倉庫、提交指向 `.git/config` 的 symlink,再呼叫 put contents API 覆寫 SSH command 屬性,即可在伺服器上執行任意指令,無需任何預先存取權限。
- 行為型 IOC 比靜態 IOC 更有追蹤力:隨機八字元倉庫名稱、集中時間段建立等模式,是攻擊者留下的行為指紋;研究員用 Python 腳本掃描全球 1,500 台實例,以此特徵識別出 700 多台受害伺服器,效率遠超 IP 或雜湊值。








![[EP205. 當「福利」變成「理所當然」、獎金激勵無效,老闆該如何整頓失能組織?]](/_next/image?url=https%3A%2F%2Fi.ytimg.com%2Fvi%2FLkuAlzhNqAM%2Fhqdefault.jpg&w=3840&q=75)



















