Forgejo 16.0.3 이하에서 악성 템플릿으로 저장소를 만들 때 호스트 데이터 접근과 임의 프로세스 실행이 가능했던 문제가 16.0.4에서 수정됐습니다. 변수 치환 뒤 다시 생긴 Git 메타데이터를 초기화 전에 제거하도록 바꿨습니다. 유지관리자 수정 허용 기능의 API 토큰 권한 우회와 초안 릴리스 첨부파일의 접근 통제 누락도 함께 보완했습니다. 운영자는 수정판 적용을 우선하고 기존 토큰 범위와 비공개로 여긴 첨부파일의 노출 여부를 확인할 필요가 있습니다.
Tech로 돌아가기
Tech
Forgejo 16.0.4, 악성 템플릿 통한 원격 실행 수정
자체 호스팅 운영자는 영향 버전과 함께 토큰 권한 및 초안 첨부파일 노출도 점검해야 합니다.