Git සේවා පද්ධතියක් ස්වයං-ආධාරයෙන් සකස් කරන කාර්යය, සමාගමේ කේතය බාහිර ලොවට යාම නොලැබීමේ උත්සාහයකි. නමුත් 2026 දී Gitea (හෝ Forgejo) හි හඳුනාගත් CVE-2026-20896 දෝෂයක්, "private" ලෙස සලකුණු කළ රිපොසිටරියක් සම්පූර්ණයෙන්ම අන්යයන්ට විවෘත කරයි. මෙම දෝෂය Docker රූපයේ පූර්ව-සැකසුම් නිසා සිදුවේ – REVERSE_PROXY_TRUSTED_PROXIES විකල්පය "*" ලෙස සකසා ඇති අතර, ඕනෑම IP ලිපිනයකින් X-WEBAUTH-USER ශීර්ෂය විශ්වාස කරයි.
ඇත්තටම, රිවර්ස් ප්රොක්සි සත්යාපනය සක්රිය කරගත් පසු, අන්තර්ජාලයෙන් "X-WEBAUTH-USER: admin" ශීර්ෂය යවා ඇතුළත් කළ පරිශීලකයා, පරිපාලක පැනලයට පිවිසීමට, රහස් .env ගොනුවක් (DB_PASSWORD, AWS_SECRET_KEY වැනි) ලබා ගැනීමට, සහ තවත් සියළු පරිශීලක ගිණුම් පාලනය කිරීමට හැකියාව ලැබේ. මුරපදයක්, ටෝකනයක්, හෝ තවත් සත්යාපන ක්රමයක් අවශ්ය නොවේ.
මෙම බිඳවැටීම CVSS 9.8 දක්වා අගයක් ලබා ඇති අතර, PoC ප්රකාශයට පසු දින කිහිපයකින්ම Sysdig වැනි ආරක්ෂක සේවාවන් විසින් ප්රායෝගික ප්රහාර උත්සාහයන් සලකුණා. ප්රායෝගික පරීක්ෂණයක් Docker රූපය භාවිතා කර, docker run -d --name vuln-gitea -p 127.0.0.1:3999:3000 -e GITEA__security__REVERSE_PROXY_TRUSTED_PROXIES='*' -e GITEA__service__ENABLE_REVERSE_PROXY_AUTHENTICATION=true gitea/gitea:1.26.2 ලෙස ක්රියාත්මක කර සිදු කරන ලදී.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ බොහෝ ආයතන, විශේෂයෙන් රජයේ අංශ හා විශාල සංවර්ධන සමාගම්, තොරතුරු රහස්යතාවය රැක ගැනීමට Gitea වැනි ස්වයං-ආධාර Git සේවා භාවිතා කරයි. මෙම දෝෂය නිසා:
- දත්ත රහස්යතා උල්ලංඝනය: ව්යාපාර රහස්, API යතුරු, සහ පාරිභෝගික ගුප්ත තොරතුරු ලීක් වෙයි.
- අධිකරණ හා අනුකූලතාව අවදානම: රහස්ය තොරතුරු නීතිමය පරීක්ෂණයට ලක් විය හැක.
- ආරක්ෂක වියදම් වැඩිවීම: ඉක්මනින් අලුත් Docker රූපය, නිවැරදි ප්රොක්සි සැකසුම් සහ පරිපාලක පාලනයක් යළි ස්ථාපනය කළ යුතුය.
ඉතින්, ශ්රී ලංකාවේ සංවර්ධකයින් Docker රූප භාවිතා කරන විට, REVERSE_PROXY_TRUSTED_PROXIES හි අස්ථානගත අගය "*" ලෙස නොසිටුවා, නිශ්චිත IP ලැයිස්තුවක් හෝ අභ්යන්තර ජාල IP පරාසයක් පමණක් විශ්වාස කරන ලෙස සැකසිය යුතුය.
අවසන් වශයෙන්, මෙම දෝෂය පෙන්වන්නේ නිල Docker රූපවල පූර්ව-සැකසුම් නිසා ආරක්ෂක අඩුපාඩු ඇති විය හැකි බවයි. සංවිධානවලට නිතර Dockerfile, docker-compose.yml, සහ පරිසර විචල්ය පරීක්ෂා කිරීම, හා CVE දැනුම්දීම් නිරන්තරයෙන් පරීක්ෂා කිරීම අත්යවශ්ය වේ.