Gitea RCE Vulnerability Exploited by Red Heron
En síntesis:
  • Un actor malicioso chino (Red Heron) explota una vulnerabilidad RCE en Gitea para comprometer 13 organizaciones en 6 países.
  • Se han escaneado 1,386 instancias Gitea en 7 países y 477 sistemas en Taiwán.
  • Recomendaciones: verificar versiones, aplicar parches y monitorear tráfico inusual.

Exploit RCE en Gitea: Cómo se llevó a cabo

El grupo de amenazas Red Heron ha aprovechado una vulnerabilidad de tipo RCE (Remote Code Execution) en Gitea, un servidor Git de código abierto. Esta brecha, revelada recientemente, permitió a los atacantes ejecutar código malicioso en sistemas expuestos a internet. Según el análisis de Acronis TRU, el ataque se implementó mediante un payload que explotaba una vulnerabilidad en el daemon de Gitea, permitiendo la creación de una reverse shell para controlar los dispositivos comprometidos.

Vector de ataque y alcance geográfico

Red Heron realizó un escaneo masivo de 1,386 instancias Gitea en siete países, incluyendo sistemas en Taiwán (477). El objetivo principal fue identificar servidores con versiones vulnerables de Gitea, donde se aplicó un exploit específico para obtener acceso no autorizado. La campaña se extendió a múltiples organizaciones, afectando infraestructuras críticas en distintos países. Los atacantes utilizan técnicas de bypass para evitar detección por sistemas de seguridad como firewalls o sandboxes.

¿Cómo mitigar el riesgo? Comandos y configuraciones

Los administradores deben verificar la versión de Gitea en sus servidores con git --version y aplicar el parche disponible en el repositorio oficial. Para sistemas basados en Debian/Ubuntu, ejecutar

sudo apt upgrade gitea
. Además, configurar reglas en el firewall para rechazar conexiones no autorizadas y activar monitores de actividad en endpoints críticos. Los sistemas con versiones anteriores a 1.16.0 deben actualizarse urgentemente.

Preguntas frecuentes

  • ¿Qué tipo de vulnerabilidad afecta a Gitea? Una vulnerabilidad RCE en el daemon de Gitea, revelada recientemente, permitió ejecutar código remoto en servidores expuestos.
  • ¿Cómo se puede verificar si un sistema está vulnerable? Usar git --version para confirmar la versión y comparar con la lista de parches oficiales.

Vía info@thehackernews.com (The Hacker News)

0 Comentarios