CVE-2020-28991: Vulnerability Analysis & Exploit Details

Status: Analyzed - Last modified: 03-12-2020 Published: 24-11-2020

CVE-2020-28991
Vulnerability Scoring

9.8
/10

Attack Complexity Details

  • Attack Complexity: Low Impact
  • Attack Vector: NETWORK
  • Privileges Required: None
  • Scope: UNCHANGED
  • User Interaction: NONE

CIA Impact Definition

  • Confidentiality: HIGH IMPACT
  • Integrity: HIGH IMPACT
  • Availability: HIGH IMPACT

CVE-2020-28991 Vulnerability Summary

Gitea 0.9.99 through 1.12.x before 1.12.6 does not prevent a git protocol path that specifies a TCP port number and also contains newlines (with URL encoding) in ParseRemoteAddr in modules/auth/repo_form.go.

Access Complexity Graph for CVE-2020-28991

Impact Analysis for CVE-2020-28991

CVE-2020-28991: Detailed Information and External References

EPSS

0.00217

EPSS %

0.59853

References

0.00217

CWE

NVD-CWE-noinfo

Vulnerable Configurations

  • cpe:2.3:a:gitea:gitea:0.9.99:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:0.9.99:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.0.0:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.0.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.0.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.0.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.0.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.0.2:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.2:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.0.3:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.3:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.0.4:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.4:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.0.5:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.5:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.0.6:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.6:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.0.7:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.7:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.0.8:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.0.8:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.1.0:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.1.0:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.1.0:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.1.0:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.1.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.1.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.1.1:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.1.1:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.1.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.1.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.1.2:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.1.2:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.1.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.1.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.1.4:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.1.4:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.0:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.2.0:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.2.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.0:rc3:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.0:rc3:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.1:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.2.1:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.2.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.2.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.2.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.3.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.3.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.3.0:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.3.0:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.3.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.3.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.3.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.3.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.3.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.3.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.3.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.3.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.3.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.3.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.0:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.4.0:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.4.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.0:rc3:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.0:rc3:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.1:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.4.1:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.4.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.2:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.4.2:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.4.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.4.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.4.3:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.4.3:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.4.4:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.4.4:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.4.5:*:*:*:*:jenkins:*:*
    cpe:2.3:a:gitea:gitea:1.4.5:*:*:*:*:jenkins:*:*
  • cpe:2.3:a:gitea:gitea:1.5.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.5.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.5.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.5.0:dev:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.0:dev:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.5.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.5.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.5.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.5.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.0:dev:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.0:dev:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.6.4:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.6.4:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.0:rc3:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.0:rc3:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.0:dev:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.0:dev:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.7.6:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.7.6:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.0:rc3:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.0:rc3:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.8.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.8.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.4:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.4:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.5:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.5:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.9.6:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.9.6:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.0:dev:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.0:dev:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.4:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.4:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.10.6:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.10.6:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.0:rc2:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.0:rc2:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.0:dev:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.0:dev:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.1:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.1:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.2:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.2:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.3:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.3:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.4:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.4:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.11.5:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.11.5:*:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.12.0:-:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.12.0:-:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.12.0:rc1:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.12.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.12.0:dev:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.12.0:dev:*:*:*:*:*:*
  • cpe:2.3:a:gitea:gitea:1.12.5:*:*:*:*:*:*:*
    cpe:2.3:a:gitea:gitea:1.12.5:*:*:*:*:*:*:*

CVSS3 Source

nvd@nist.gov

CVSS3 Type

Primary

CVSS3 Vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Protect Your Infrastructure: Combat Critical CVE Threats

Stay updated with real-time CVE vulnerabilities and take action to secure your systems. Enhance your cybersecurity posture with the latest threat intelligence and mitigation techniques. Develop the skills necessary to defend against CVEs and secure critical infrastructures. Join the top cybersecurity professionals safeguarding today's infrastructures.

Recently Published CVEs