PT-2026-2121 · Miniflux+1 · Miniflux+1
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Miniflux, versões anteriores à 2.2.16
Descrição
Miniflux é um leitor de feeds de código aberto. Antes da versão 2.2.16, o endpoint de proxy de mídia,
GET /proxy/{encodedDigest}/{encodedURL}, pode ser explorado para realizar um Server-Side Request Forgery (SSRF). Um usuário autenticado pode manipular o Miniflux para criar uma URL de proxy assinada para URLs de mídia especificadas pelo atacante dentro do conteúdo de entradas de feed. Essas URLs podem incluir endereços internos, como localhost, intervalos privados RFC1918 ou endpoints de metadados link-local. Ao acessar a URL /proxy/... gerada, o Miniflux recupera e retorna a resposta do endereço interno.Recomendações
Atualize para a versão 2.2.16 ou posterior do Miniflux.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Miniflux