PT-2026-52216 · Gitea · Gitea
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Gitea Docker image versões anteriores a 1.26.3
Description
Uma falha de configuração nas imagens Docker oficiais permite que um invasor remoto não autenticado se passe por qualquer usuário, incluindo administradores, falsificando o cabeçalho
X-WEBAUTH-USER. Isso ocorre porque o modelo app.ini define a variável REVERSE PROXY TRUSTED PROXIES como um caractere curinga (*), instruindo a aplicação a confiar em cabeçalhos de identidade de qualquer endereço IP de origem, em vez de restringi-los a um proxy reverso confiável. Este problema é explorável quando a autenticação por proxy reverso está habilitada. Se o auto-registro também estiver ativo, um invasor pode se passar por nomes de usuário arbitrários que ainda não existam no sistema. Aproximadamente 22.900 hosts únicos executando Gitea foram identificados como acessíveis externamente, com uma parte significativa potencialmente afetada. Tentativas reais de reconhecimento e exploração foram observadas logo após a divulgação pública. A falha afeta a interface web, mas não impacta os endpoints de API baseados em token (ex: /api/v1/...).Recommendations
Atualize o Gitea para a versão 1.26.4 ou superior.
Substitua a configuração
REVERSE PROXY TRUSTED PROXIES = * pelos endereços IP específicos dos proxies reversos confiáveis.
Desative a configuração ENABLE REVERSE PROXY AUTHENTICATION caso a autenticação por proxy reverso não seja necessária.
Desative o auto-registro de usuários se não for necessário.
Restrinja o acesso direto à porta HTTP do Gitea usando firewalls ou isolamento de rede para garantir que o tráfego flua apenas através do proxy reverso pretendido.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitea