Asayomu Tech
注目★★★★★GitHub Advisory

Gitea の内部 API、HTTPS 証明書検証をスキップ・中間者攻撃で認証トークン流出リスク

30秒で把握

  • 1Gitea の内部 API クライアント、HTTPS 証明書検証をデフォルト無効化・上書き不可
  • 2Split-host HTTPS 構成で中間者攻撃を受けると全内部エンドポイント認証の INTERNAL_TOKEN 盗聴可能
  • 3Multi-pod HTTPS 構成の Gitea 管理者は構成見直し・HTTP loopback への変更を検討

要約

Gitea の内部 API HTTP クライアント (modules/private/internal.go) が TLSClientConfig.InsecureSkipVerify を強制的に true に設定し、設定で上書きできない。Split-host / マルチポッド構成で LOCAL_ROOT_URL を HTTPS に設定している場合、内部セグメント上の中間者攻撃により、全内部エンドポイント認証の唯一の手段である静的な INTERNAL_TOKEN が流出するリスクがある。他の外部接続 (Webhook / Migration / MinIO / LDAP / SMTP / Redis) は証明書検証の有効化オプションを備えているが、この内部 API クライアントだけが無い。ロードバランサー間の HTTPS 通信を使用するマルチノード構成の Gitea 運用チームは、この脆弱性の影響を評価する必要がある。

あなたへの影響

HTTPS の Multi-pod または split-host 構成で Gitea を運用する場合、内部通信の中間者攻撃で高権限トークン (INTERNAL_TOKEN) が盗聴される可能性があるため。

推奨:現在の構成を確認し、必要に応じて HTTP loopback / Unix socket への移行またはネットワーク隔離の強化を検討すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。