PT-2025-51338 · Misskey · Misskey
CVE-2025-66482
·
Publicado
2025-12-15
·
Atualizado
2026-01-06
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Misskey de 2025.9.1 a 2025.11.1
Versões do Misskey anteriores a 2025.12.0-alpha.2
Descrição
O Misskey é uma plataforma de mídia social federada de código aberto. Atacantes podem contornar a limitação de taxa por IP adicionando um cabeçalho X-Forwarded-For falsificado ao usar um proxy reverso não confiável ou nenhum proxy reverso. Uma opção,
trustProxy, foi adicionada ao arquivo de configuração a partir da versão 2025.9.1 para tratar disso, mas possuía um valor padrão inseguro antes da versão 2025.12.0-alpha.2. Isso significava que o sistema permanecia vulnerável se a configuração não fosse definida corretamente. O problema foi resolvido na versão 2025.12.0-alpha.2 alterando o valor padrão de trustProxy para false. A vulnerabilidade afeta o tratamento do cabeçalho X-Forwarded-For.Recomendações
Versões do Misskey de 2025.9.1 a 2025.11.1: Defina
trustProxy: false no arquivo de configuração.
Versões do Misskey anteriores a 2025.12.0-alpha.2: Defina trustProxy: false no arquivo de configuração.Exploit
Correção
DoS
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Misskey