注目★★★★★GitHub Advisory
Gitea 1.26.1 以前、Composer パッケージソース情報が漏洩する脆弱性
30秒で把握
- 1Gitea 1.26.1 以前に権限チェック不足・Composer ソースリンク経由でプライベートパッケージ情報が露出
- 2内部向けパッケージの依存関係・認証情報・ソースロケーションが認可外ユーザーに見えるリスク
- 31.26.1 超過バージョンへの更新確認・既に報告済みのため修正版が存在する可能性を確認
要約
Gitea 1.26.1 以前に、Composer パッケージのソースリンク向けの権限チェック不足が存在し、プライベートまたは内部向けパッケージ情報が露出する脆弱性が確認された。既に security@gitea.io へ報告済みである。本脆弱性は Composer 依存関係の設定を通じて、認可されていないユーザーがパッケージメタデータへアクセスできる可能性がある。Gitea を自社ホストまたはクラウド運用する場合、1.26.1 を超えるバージョンへのアップグレードを検討すべき。
あなたへの影響
自社で Gitea を使用し Composer パッケージ (PHP 依存管理) を配布する場合、プライベートリポジトリのメタデータが意図しない相手に閲覧される可能性があるため。
推奨:実行中のバージョン確認と必要に応じた更新を検討すること。