Asayomu Tech
注目★★★★GitHub Advisory

Gitea Docker イメージ、認証ヘッダの信頼設定ミスで任意ユーザになりすまし可能

30秒で把握

  • 1Gitea Docker イメージ v1.26.2 で REVERSE_PROXY_TRUSTED_PROXIES が * に硬定化、任意送信元から認証ヘッダ受け入れ
  • 2リバースプロキシ認証有効時、X-WEBAUTH-USER ヘッダだけでパスワード不要のユーザなりすまし可能
  • 3ドキュメント違反・ループバック信頼の手動設定が必須・バイナリ版は非影響

要約

Gitea の Docker イメージに、リバースプロキシ認証時のデフォルト設定ミスが判明した。`REVERSE_PROXY_TRUSTED_PROXIES = *` と硬定化されているため、ネットワークアクセス可能なあらゆる送信元から `X-WEBAUTH-USER` ヘッダを受け入れ、パスワードなしで任意ユーザになりすまし可能になる。公式ドキュメントのデフォルト (`127.0.0.0/8,::1/128`) はループバックのみを信頼する仕様だが、Docker イメージはこれを無視している。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。