## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-3JEE-CVE-2025-8110
# CVE-2025-8110 — Gogs <= 0.13.3 - Beliebiges Datei-Schreiben via Symlink-Traversal
## Übersicht
Gogs <= 0.13.3 ist anfällig für beliebiges Datei-Schreiben über die **PutContents-API** (`/api/v1/repos/:owner/:repo/contents/:path`).
Die API validiert Dateipfade auf Verzeichnistraversierungs-Sequenzen (`../`), löst jedoch **keine** symbolischen Links auf, bevor sie schreibt. Ein authentifizierter Benutzer kann einen Commit mit einem Symlink pushen, der auf eine beliebige Datei auf dem Server verweist, und dann PutContents auf diesem Symlink aufrufen, um die Zieldatei mit einem vom Angreifer kontrollierten Inhalt zu überschreiben.
Wenn Gogs als **root** läuft (Standard in Docker und vielen Bereitstellungen), führt dies zu einer vollständigen Systemkompromittierung.