重要な情報サマリー 詳細情報 1. クリティカルな脆弱性: テンプレートリポジトリの評価時に外部シンボリックリンクへの書き込みを防ぐ - CVSS: 9.5 Critical(重大) - 修正策: ファイルアクセスをサンドボックス化することでこの問題を修正する。 - 説明: 攻撃者はこの脆弱性を悪用し、シンボリックリンクを介してForgejoサーバー上のファイル破損やリモートシェルアクセスを引き起こす可能性がある。 2. ミディアムな脆弱性: .forgejo/template からの外部コンテンツ読み取りを防止する - CVSS: 6.9 Medium(中程度) - 修正策: 新規リポジトリ内のファイルアクセスをサンドボックス化することでこの問題を修正する。 - 説明: ファイルがテンプレートリポジトリ外のシンボリックリンクの場合、Forgejoはそのリンクを辿ってファイルを読み取るため、リソース枯渇(DoS)を招く。 3. ミディアムな脆弱性: LFSトークンの解析失敗時にエラーを返す - CVSS: 6.3 Medium(中程度) - 修正策: LFSトークンの解析に失敗した場合、エラーを返すようにする。 - 説明: ユーザーがアクセス権限のないLFSファイルをダウンロードしようとした際、LFSトークンを悪用してサービスの利用不可(DoS)を引き起こす可能性がある。 4. ローな脆弱性: 有効なGPG署名付きコミットにおいて、Commit APIがユーザーの非公開メールアドレスを漏洩するのを防止する - CVSS: 2.3 Low(軽度) - 修正策: サイン者(コミッター)のIDを返し、メインアカウントのメールアドレスを返すのを防ぐことで、漏洩を防止する。 - 説明: APIを通じて、GPG署名付きコミットの著者のメインメールアドレスを閲覧でき、これによりセキュリティ上のリスクが生じる可能性がある。 リリースノート セキュリティ脆弱性の修正: - Commit APIによるユーザーの非公開メールアドレスの漏洩問題を修正。 - 外部シンボリックリンクへの書き込みに関する脆弱性を修正。 - テンプレートファイルにおける外部リンクのホットスポット読み込み問題を修正。 - LFSトークンの解析問題を修正。 その他の変更: - 互換性とセキュリティを向上させるため、Go言語のバージョンを1.25にアップグレード。 - データベースマイグレーションのエラー処理を最適化。 - 依存関係をv1.25に更新。