注目★★★★★GitHub Advisory
Gitea Docker イメージ、認証ヘッダの信頼設定ミスで任意ユーザになりすまし可能
30秒で把握
- 1Gitea Docker イメージ v1.26.2 で REVERSE_PROXY_TRUSTED_PROXIES が * に硬定化、任意送信元から認証ヘッダ受け入れ
- 2リバースプロキシ認証有効時、X-WEBAUTH-USER ヘッダだけでパスワード不要のユーザなりすまし可能
- 3ドキュメント違反・ループバック信頼の手動設定が必須・バイナリ版は非影響
要約
Gitea の Docker イメージに、リバースプロキシ認証時のデフォルト設定ミスが判明した。`REVERSE_PROXY_TRUSTED_PROXIES = *` と硬定化されているため、ネットワークアクセス可能なあらゆる送信元から `X-WEBAUTH-USER` ヘッダを受け入れ、パスワードなしで任意ユーザになりすまし可能になる。公式ドキュメントのデフォルト (`127.0.0.0/8,::1/128`) はループバックのみを信頼する仕様だが、Docker イメージはこれを無視している。
あなたへの影響
Docker 運用する場合、リバースプロキシ認証を有効化する前に環境変数で `GITEA__security__REVERSE_PROXY_TRUSTED_PROXIES` を明示的にループバック範囲に上書きしておく必要がある。
推奨:既存環境は `docker/root/etc/templates/app.ini` の硬定値を削除し、デフォルトドキュメント値に修正するパッチが必須。