Критична вразливість в Gitea Docker до версії 1.26.2 дозволяє підробляти IP-адреси користувачів
Критична вразливість у Gitea Docker до 1.26.2 дозволяє підробляти IP-адреси користувачів через зворотний проксі. Рекомендується оновлення та налаштування проксі.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Docker-образах Gitea до версії 1.26.2 за замовчуванням встановлено REVERSE_PROXY_TRUSTED_PROXIES=*, що дозволяє будь-якій IP-адресі видавати себе за користувача при увімкнених заголовках автентифікації через зворотний проксі, таких як X-WEBAUTH-USER. Це створює серйозний ризик несанкціонованого доступу.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів і несанкціонованого доступу до систем, що використовують Gitea через Docker. Для операторів ІТ та власників інфраструктури це означає підвищений ризик витоку даних і порушення цілісності систем. Вразливість має критичний рівень, тому її слід розглядати як пріоритетну для усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію Docker-образу Gitea і оновити до версії, в якій ця проблема виправлена. Якщо оновлення неможливе, слід обмежити довіру до проксі-серверів, налаштувавши REVERSE_PROXY_TRUSTED_PROXIES відповідно до довірених IP-адрес, а також перевірити журнали доступу на ознаки підробки автентифікації. Рекомендується також переглянути політики безпеки та пріоритезувати усунення цієї вразливості.