In pkg/tool/path.go in Gogs before 0.11.82.1218, a directory traversal in the file-upload functionality can allow an attacker to create a file under data/sessions on the server, a similar issue to CVE-2018-18925.
{
"unresolved_ranges": [
{
"source": "CPE_RANGE",
"cpes": [
"cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:*"
],
"vendor_product": "gogs:gogs",
"extracted_events": [
{
"fixed": "0.11.82.1218"
}
]
},
{
"source": "DESCRIPTION",
"extracted_events": [
{
"fixed": "0.11.82.1218"
}
]
}
]
}