PT-2026-21779 · Mastodon · Mastodon
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Mastodon 4.4.0 a 4.4.13
Versões do Mastodon 4.5.0 a 4.5.6
Descrição
O Mastodon é um servidor de rede social gratuito e de código aberto baseado no ActivityPub. O problema relaciona-se ao registro no FASP (Federated Actor Subscription Protocol), que requer aprovação do administrador. Nas versões afetadas, as ações realizadas por um FASP para assinar eventos do ciclo de vida da conta/conteúdo ou para preencher conteúdo retroativo não verificavam corretamente a aprovação do administrador. Isso afeta apenas servidores Mastodon que utilizam o recurso experimental FASP, habilitado ao definir a variável de ambiente
EXPERIMENTAL FEATURES para incluir fasp. Um atacante pode criar assinaturas e solicitar preenchimento retroativo de conteúdo sem autorização. A exploração repetida pode levar a uma condição de negação de serviço (DoS) sobrecarregando o worker da fila fasp. O problema resulta em um potencial vazamento de informações de URIs publicamente disponíveis.Recomendações
Atualize para a versão 4.4.14 do Mastodon
Atualize para a versão 4.5.7 do Mastodon
Administradores que estão testando ativamente o recurso "fasp" devem atualizar seus sistemas.
Servidores que não utilizam a flag de recurso experimental
fasp não são afetados.Exploit
Correção
DoS
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mastodon