PT-2026-70141 · Friendica · Friendica
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Friendica versões anteriores a 2026.08-dev
Description
Um usuário autenticado com uma conta autorregistrada pode realizar um server-side request forgery (SSRF) através do endpoint link-preview. Isso ocorre porque o endpoint busca URLs fornecidas pelo usuário sem implementar uma lista de negação de IP interno, que é uma medida de segurança usada para bloquear requisições a endereços de rede privada. Essa falha permite que um invasor sonde serviços de rede interna ou acesse serviços de metadados de nuvem.
Recommendations
Atualize o Friendica para uma versão posterior a 2026.08-dev.
Restrinja o acesso ao endpoint link-preview para minimizar o risco de varredura de rede interna.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Friendica