文章总结: WizResearch发现了Gogs自托管Git服务中的一个严重零日漏洞CVE-2025-8110,这是对之前已修复漏洞CVE-2024-55947的符号链接绕过。该漏洞允许经过身份验证的用户覆盖存储库之外的文件,导致远程代码执行。文章详细介绍了漏洞原理、攻击链、野外的广泛利用情况(超过700个实例被入侵)、恶意软件分析以及缓解措施。截至文章发布时,该漏洞尚未修复,用户应立即禁用开放注册功能并限制网络暴露。
综合评分: 100
文章分类: 漏洞分析,威胁情报,漏洞预警,WEB安全,应急响应
Gogs 零日 RCE 漏洞(CVE-2025-8110)深度分析:国内受影响范围最广
独眼情报
2025年12月11日 14:49
湖北
执行摘要
- Wiz Research 在调查客户工作负载中的恶意软件感染时,发现 Gogs(一种流行的自托管 Git 服务)中存在一个活跃的零日漏洞。
- 先前已修补的 RCE (CVE-2024-55947) 的符号链接绕过 (CVE-2025-8110) 允许经过身份验证的用户覆盖存储库之外的文件,从而导致远程代码执行 (RCE)。
- 我们在互联网上发现了超过 700 个面向公众的被入侵案例。
- 截至 2025 年 12 月 1 日,该漏洞仍在被积极利用,目前还没有补丁可用。
介绍
7 月 10 日,Wiz 威胁研究团队在面向公众的 Gogs 实例上发现了恶意软件。Gogs 是一款流行的自托管 Git 服务。最初,这只是对一台受感染机器的例行调查,却意外地发现了一个正在使用的零日漏洞。
在分析攻击尝试的过程中,我们发现攻击者利用了一个此前未知的漏洞来入侵实例。我们已负责任地将此漏洞披露给了维护者。 他们目前正在修复该漏洞,但该漏洞仍在实际环境中被利用。
Gogs 是什么?
Gogs 是一个流行的自托管 Git 服务,使用 Go 语言编写。它为 GitLab 或 GitHub Enterprise 提供了一个轻量级的替代方案,并因其易于部署和资源占用极低而深受开发者欢迎。由于它是自托管的,因此常见于本地和云环境中,并且通常暴露在互联网上以支持远程协作。
Gogs 的流行使其成为重要的攻击目标。在我们的外部扫描中,我们发现了超过 1400 台公开暴露在互联网上的 Gogs 服务器。其中许多服务器默认启用了“开放注册”功能,从而为下文所述的漏洞创造了巨大的攻击面。
CVE-2025-8110 是什么?
CVE-2025-8110 实际上是对早期 RCE 漏洞( CVE-2024-55947 )的绕过,该漏洞最初由 ManassehZhou 发现。
历史 (CVE-2024-55947)
之前的漏洞利用了 PutContents API 中的路径遍历漏洞。它允许攻击者在 Git 仓库目录之外写入文件,从而能够覆盖敏感的系统文件或配置文件,进而执行代码。维护人员通过对路径参数添加输入验证解决了这个问题。
旁路漏洞(CVE-2025-8110)
遗憾的是,之前针对 CVE 实施的修复措施没有考虑到符号链接 。
这条新的绕行路线依赖于两个关键事实:
- Git(以及后来的 Gogs)允许在 Git 仓库中使用符号链接,这些符号链接可以指向仓库外部的对象。
- Gogs API 允许在常规 git 协议之外修改文件,而其之前的实现版本并没有正确检查符号链接滥用情况。
Gogs API 允许用户在常规 Git 协议之外修改文件,虽然它现在会验证路径名,但却无法验证符号链接的目标路径 。由于 Gogs 遵循标准的 Git 行为,因此允许用户将符号链接提交到仓库。此漏洞的出现是因为 API 在写入文件路径时没有检查目标文件是否真的是指向仓库外部的符号链接。如果涉及符号链接,则之前的路径验证实际上会失效。
攻击链
对于任何拥有仓库创建权限的用户(默认启用),利用此漏洞的过程都非常简单:
- 攻击者创建了一个标准的 Git 仓库。
- 他们建立了一个指向敏感目标的单一象征性链接。
- 他们使用
PutContentsAPI 将数据写入符号链接。系统会跟踪该链接并覆盖存储库外部的目标文件。 - 通过覆盖
.git/config(特别是sshCommand文件),攻击者可以强制系统执行任意命令。
这延续了 Gogs 中令人担忧的模式(参见 CVE-2024-56731 、 CVE-2024-54148 ),其中符号链接处理被反复利用来更改内部文件。
野外利用
我们的调查始于客户云工作负载上的一次恶意软件感染。
我们发现受感染主机上运行着一个公开暴露的 Gogs 服务(版本 0.13.2)。该版本原本应该不受 CVE-2024-55947 漏洞的影响。然而,其网页界面却显示:
- 几个可疑的存储库恰好创建于五天前。
- 与恶意软件感染时间相符的时间戳。
- 仓库名称由随机的 8 个字符的字符串组成。
值得注意的是,虽然这些痕迹对于此次攻击是必要的,但更老练的攻击者可能已经将这些代码库标记为私有,或者在利用漏洞后立即将其删除。这些痕迹的可见性表明这是一场自动化的、“速战速决”式的攻击活动。
广泛的攻击
我们通过 Shodan 扩大搜索范围,审查了之前提到的所有已曝光案例,发现:
- 总共约 1400 个暴露实例
- 已确认的入侵实例超过 700 个
换句话说,我们观察到的暴露实例中,超过 50% 都显示出被入侵的迹象。所有受感染的实例都具有相同的模式:在同一短时间内(7 月 10 日)创建的 8 个字符的随机所有者/仓库名称。这表明,所有感染事件均由单个攻击者或使用相同工具的攻击者团伙造成。
恶意软件深度解析
如前文所述,本次调查始于一次恶意软件感染,后来我们在多台受感染的服务器上发现了完全相同的恶意软件,再次证实了我们的假设,即该漏洞正被单个攻击者利用。
该有效载荷采用了多层混淆处理,旨在逃避检测:
首先是简单的 UPX 包装:
在打包后的 UPX 文件中,我们发现该恶意软件是用 Go 语言编写的,并使用 garble 工具编译。这意味着所有类名都被随机化,并且大多数字符串字面量在磁盘上都被加密,仅在运行时解密,这极大地限制了对文件的静态分析。
然后我们使用了 Mandiant 出色的反乱码工具,该工具可以从乱码二进制文件中提取所有字符串字面量,从而揭示出多个指示性字符串,使我们能够精确定位恶意软件的来源库。
这些独特的字符串使我们发现有效载荷是使用 Supershell 框架创建的。
Supershell 是一个开源的命令与控制 (C2) 平台,其主要功能是建立一个反向 SSH shell,并通过 Web 服务进行通信。这种机制使攻击者能够远程控制受感染的系统,并执行任意代码。尽管 Supershell 并不广为人知,商业上也并不流行,但已有威胁行为者在利用初始访问漏洞(例如 F5 BIG-IP 设备中的 CVE-2023-46747) 后,利用 Supershell 发起攻击。
我们还能够从 Supershell 有效载荷中提取出攻击组的 C2 服务器信息。
119.45.176[.]196。
披露时间表
此漏洞的补丁状态至关重要。尽管已负责任地披露了该漏洞,但截至撰写本文时,主分支中仍未修复此漏洞。
- 2025 年 7 月 10 日: Wiz 观察到剥削的第一个迹象。
- 2025 年 7 月 15 日: 在易受攻击的机器上发现 Supershell 恶意软件。
- 2025 年 7 月 17 日: 漏洞已报告给 Gogs 维护人员。
- 2025 年 10 月 30 日: Gogs 维护者承认该漏洞。
- 2025 年 11 月 1 日: 在野外观察到第二波攻击事件。
- 2025 年 12 月 10 日:该漏洞尚未修复。
补救与缓解
您的服务器是否存在安全漏洞? 如果您运行的是 Gogs 服务器(版本 <= 0.13.3),则:
- 接触过互联网。
- 已启用公开注册(默认设置)。
那么你就容易受到 CVE-2025-8110 的攻击。
立即采取的行动:
- 如果您的实例不需要开放注册,请立即禁用此功能。
- 限制网络暴露。将自托管的 Git 服务置于 VPN 之后,或使用 IP 地址白名单。
- 查找是否存在名称为随机 8 个字符的存储库创建,或者是否存在对
PutContentsAPI 的意外使用。
妥协指标 (IoC)
| ioc | 类型 | 描述 |
| — | — | — |
| d8fcd57a71f9f6e55b063939dc7c1523660b7383 | SHA-1 | 恶意软件 |
| efda81e1100ea977321d0f2eeb0dfa7a6b132abd | SHA-1 | 恶意软件 |
| 119.45.176[.]196 | IPv4 | Supershell C2 |
| 106.53.108[.]81 | IPv4 | 有效载荷服务器 |
| 119.91.42[.]53 | IPv4 | 有效载荷服务器 |
原文链接:https://www.wiz.io/blog/wiz-research-gogs-cve-2025-8110-rce-exploit
打点小广告
感觉本号废了,一点推送都没有,那我自己给自己推送吧,喜欢看朋友圈的可以加下。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 《Gogs 零日 RCE 漏洞(CVE-2025-8110)深度分析:国内受影响范围最广》