30秒で判断
対応すべき人:
- Gitea v1.26.1 以前を使用しており、「Allow edits from maintainers」機能を使用している
対応不要な人:
- v1.26.2 以降を使用中
- 「Allow edits from maintainers」機能を無効化している
概要
Gitea v1.26.1 以前で、「Allow edits from maintainers(メンテナによる編集を許可)」という PR 設定を悪用することで、通常は読み取り権限のみのユーザーが対象リポジトリへのコミット書き込みを行える問題です。
本来は PR ブランチへの限定的な編集を許可する機能ですが、認可チェックが不適切なため、より広い書き込みアクセスが可能になります。
CVSS ベクトル
| 項目 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | Low |
| User Interaction | None |
| Confidentiality Impact | High |
| Integrity Impact | High |
| Availability Impact | None |
| CVSS Score | 8.5 (High) |
| CWE | CWE-863(不適切な認可) |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| Gitea | v1.26.1 以前 |
修正バージョン
修正バージョン: v1.26.2
関連リンク
データソース: NVD (NIST), GitHub Advisory Database
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
