PT-2021-22450 · Misskey · Misskey
Acid-Chicken
+2
·
Publicado
2021-09-07
·
Atualizado
2021-09-14
·
CVE-2021-39195
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Misskey anteriores à 12.90.0
Descrição
Existe uma vulnerabilidade de falsificação de solicitação do lado do servidor (Server-Side Request Forgery) nos recursos “Upload from URL” e de gerenciamento de anexos remotos do Misskey, podendo levar à divulgação de informações não públicas dentro da rede interna. Essa vulnerabilidade pode ser mitigada restringindo o acesso a redes privadas a partir do host onde o aplicativo está em execução.
Recomendações
Para versões anteriores à 12.90.0, atualize para a versão 12.90.0 para resolver a vulnerabilidade. Se um proxy estiver em uso, serão necessárias medidas adicionais. Como solução temporária, considere restringir o acesso a redes privadas a partir do host onde o aplicativo está em execução para minimizar o risco de exploração.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misskey