- 2026-01-06
Giteaの添付ファイルAPIにおけるファイル拡張子検証不備で任意ファイルをアップロードできる脆弱性
Gitea 1.23.0より前のバージョンには、攻撃者が添付ファイルAPIを介して添付ファイル名を編集することで、禁止されたファイル拡張子の添付ファイルを追加できる脆弱性が存在します。
Gitea 1.23.0より前のバージョンには、攻撃者が添付ファイルAPIを介して添付ファイル名を編集することで、禁止されたファイル拡張子の添付ファイルを追加できる脆弱性が存在します。
Gitea 1.22.5以前では、プルリクエストをマージした後、ブランチ削除権限が十分に適切に強制されていませんでした。
Gitea 1.22.3以前のバージョンでは、公開リソースに限定されたスコープのAPIトークンを受け取った際に、プライベートリソースへのアクセス制御が不適切に処理されます。
Gitea 1.22.2以前のバージョンでは、タグやブランチ作成時の検索入力ボックスがv-textではなくv-htmlを使用しているため、XSS(クロスサイトスクリプティング)が発生する可能性があります。
Gitea 1.21.8以前のバージョンでは、(たとえば)explore/usersのsort orderとしてlastlogintimeを許可することにより、ユーザーの最終ログイン時間が意図せず公開されてしまいます。
Gitea 1.22.2以前のバージョンでは、独自のパッケージレジストリの1つにおいて、アクセストークンのスコープ伝播処理が不適切に実施される可能性があります。
Gitea 1.21.2 未満のバージョンでは、匿名ユーザーがプライベートユーザーのプロジェクトにアクセスできてしまう問題が報告されています。
Gitea バージョン 1.20.1 より前では、javascript: などの禁止された URL スキームがリンクに使用できるため、XSS(クロスサイトスクリプティング)脆弱性が発生します。
SiYuanはセルフホスト型のオープンソース個人ナレッジマネジメントソフトウェアです。バージョン3.5.1以前では、SiYuan Noteアプリケーションがセッションストアにハードコードされた暗号化キーを使用しています。この安全でない運用に……
GreenCMS バージョン 2.3.0603 までに脆弱性が確認されています。この脆弱性は、/index.php?m=admin&c=media&a=fileconnect ファイルの不明な部分に影響を与えます。引数 up……