PT-2026-78696 · Lemmy+2 · Lemmy+2
CVE-2026-54738
·
Publicado
2026-08-19
·
Atualizado
2026-08-21
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Lemmy versões anteriores a 0.19.19
Lemmy versões anteriores a 1.0.0-beta.1
Description
Existe um problema onde a função
ConnectionInfo::realip remote addr no actix-web lê o primeiro valor do cabeçalho X-Forwarded-For como o endereço do cliente usado por raw ip key em crates/utils/src/rate limit/mod.rs. Como o arquivo docker/nginx.conf incluído utiliza $proxy add x forwarded for em vez de $remote addr, ele anexa o endereço real do cliente a qualquer valor X-Forwarded-For fornecido pelo cliente. Um invasor não autenticado pode falsificar o endereço em cada requisição para obter um novo bucket de limite de taxa, ignorando as restrições nos seguintes endpoints:- 'POST /api/v4/account/auth/register'
- 'POST /api/v4/account/auth/login'
- 'POST /api/v4/post'
- 'POST /api/v4/comment'
- 'GET /api/v4/search'
- 'POST /api/v4/image'
- 'POST /api/v4/account/import settings'
Isso permite a criação excessiva de contas, tentativas de força bruta, spam, scraping, uploads não autorizados e importações repetidas.
Recommendations
Atualizar para a versão 0.19.19.
Atualizar para a versão 1.0.0-beta.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lemmy
Actix-Web
Nginx