Asayomu Tech
注目★★★★★GitHub Advisory

Gitea 1.26.1 以前、Composer パッケージソース情報が漏洩する脆弱性

30秒で把握

  • 1Gitea 1.26.1 以前に権限チェック不足・Composer ソースリンク経由でプライベートパッケージ情報が露出
  • 2内部向けパッケージの依存関係・認証情報・ソースロケーションが認可外ユーザーに見えるリスク
  • 31.26.1 超過バージョンへの更新確認・既に報告済みのため修正版が存在する可能性を確認

要約

Gitea 1.26.1 以前に、Composer パッケージのソースリンク向けの権限チェック不足が存在し、プライベートまたは内部向けパッケージ情報が露出する脆弱性が確認された。既に security@gitea.io へ報告済みである。本脆弱性は Composer 依存関係の設定を通じて、認可されていないユーザーがパッケージメタデータへアクセスできる可能性がある。Gitea を自社ホストまたはクラウド運用する場合、1.26.1 を超えるバージョンへのアップグレードを検討すべき。

あなたへの影響

自社で Gitea を使用し Composer パッケージ (PHP 依存管理) を配布する場合、プライベートリポジトリのメタデータが意図しない相手に閲覧される可能性があるため。

推奨:実行中のバージョン確認と必要に応じた更新を検討すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。