PT-2025-51338 · Misskey · Misskey

CVE-2025-66482

·

Publicado

2025-12-15

·

Atualizado

2026-01-06

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Misskey de 2025.9.1 a 2025.11.1 Versões do Misskey anteriores a 2025.12.0-alpha.2
Descrição O Misskey é uma plataforma de mídia social federada de código aberto. Atacantes podem contornar a limitação de taxa por IP adicionando um cabeçalho X-Forwarded-For falsificado ao usar um proxy reverso não confiável ou nenhum proxy reverso. Uma opção, trustProxy, foi adicionada ao arquivo de configuração a partir da versão 2025.9.1 para tratar disso, mas possuía um valor padrão inseguro antes da versão 2025.12.0-alpha.2. Isso significava que o sistema permanecia vulnerável se a configuração não fosse definida corretamente. O problema foi resolvido na versão 2025.12.0-alpha.2 alterando o valor padrão de trustProxy para false. A vulnerabilidade afeta o tratamento do cabeçalho X-Forwarded-For.
Recomendações Versões do Misskey de 2025.9.1 a 2025.11.1: Defina trustProxy: false no arquivo de configuração. Versões do Misskey anteriores a 2025.12.0-alpha.2: Defina trustProxy: false no arquivo de configuração.

Exploit

Correção

DoS

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66482
GHSA-WWRJ-3HVJ-PRPM

Produtos afetados

Misskey