PT-2026-2181 · Mastodon · Mastodon
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mastodon versões 4.2.29, 4.3.17, 4.4.11 e 4.5.4
Descrição
O Mastodon é um servidor de rede social que realiza requisições de saída para domínios fornecidos pelo usuário. Existe um mecanismo de proteção para impedir requisições a endereços IP locais, destinado a evitar o problema do "confused deputy". No entanto, a lista de intervalos de endereços IP não permitidos estava incompleta, permitindo que atacantes utilizassem endereços IP específicos para fazer o Mastodon realizar requisições HTTP contra hosts de loopback ou da rede local. Isso poderia, potencialmente, permitir acesso a recursos e serviços privados. A variável
ALLOWED PRIVATE ADDRESSES está relacionada a este problema.Recomendações
Atualize o Mastodon para a versão 4.2.29.
Atualize o Mastodon para a versão 4.3.17.
Atualize o Mastodon para a versão 4.4.11.
Atualize o Mastodon para a versão 4.5.4.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mastodon