PT-2026-52079 · Ruby+1 · Ruby+1
CVE-2026-47389
·
Publicado
2026-06-24
·
Atualizado
2026-07-06
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mastodon versões anteriores a 4.5.10
Mastodon versões anteriores a 4.4.17
Mastodon versões anteriores a 4.3.23
Description
Ao utilizar versões do Ruby anteriores a 3.4, a função
PrivateAddressCheck.private address? retorna incorretamente falso para endereços IPv6 mapeados para IPv4 que correspondem a endereços IPv4 privados. Isso pode incluir loopback, redes privadas RFC1918 e espaço link-local. Um invasor que controle o DNS de um domínio pode usar um registro AAAA com um endereço mapeado para ignorar as proteções de Server-Side Request Forgery (SSRF). Isso permite que requisições HTTP externas estabeleçam conexões TCP com endereços IPv4 internos, como 127.0.0.1 e endpoints de metadados de nuvem, como 169.254.169.254.Recommendations
Atualize para a versão 4.5.10 ou superior.
Atualize para a versão 4.4.17 ou superior.
Atualize para a versão 4.3.23 ou superior.
Exploit
Correção
SSRF
Information Disclosure
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mastodon
Ruby