概要
Gogsのファイルアップロード機能(UploadRepoFiles)において、コミット済みの親シンボリックリンクを悪用することでリポジトリの作業ディレクトリ外にファイルを書き込める脆弱性です。サーバ上の任意のファイルを上書きできる可能性があり、設定ファイルや認証情報ファイルの改ざんなどにつながる恐れがあります。
CVSSベクトル
GHSAではCriticalと評価されています(数値スコアは非公開)。
| 項目 | 内容 |
|---|---|
| 攻撃経路 | ネットワーク経由 |
| 攻撃複雑度 | 低 |
| 必要権限 | 低(リポジトリへの書き込み権限) |
| ユーザ操作 | 不要 |
| 影響範囲 | サーバ全体 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Gogs | gogs.io | < 0.14.3 |
修正バージョンと対応方法
修正バージョン: Gogs v0.14.3
- 現在使用しているGogsのバージョンを確認する(v0.14.3未満であれば影響を受ける)
- Gogs v0.14.3以降にアップデートする
- 即時アップデートが困難な場合は、ファイルアップロード機能へのアクセスを信頼できるユーザに限定することを検討する
関連リンク
データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
