PT-2021-22450 · Misskey · Misskey

Acid-Chicken

+2

·

Publicado

2021-09-07

·

Atualizado

2021-09-14

·

CVE-2021-39195

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Misskey anteriores à 12.90.0
Descrição
Existe uma vulnerabilidade de falsificação de solicitação do lado do servidor (Server-Side Request Forgery) nos recursos “Upload from URL” e de gerenciamento de anexos remotos do Misskey, podendo levar à divulgação de informações não públicas dentro da rede interna. Essa vulnerabilidade pode ser mitigada restringindo o acesso a redes privadas a partir do host onde o aplicativo está em execução.
Recomendações
Para versões anteriores à 12.90.0, atualize para a versão 12.90.0 para resolver a vulnerabilidade. Se um proxy estiver em uso, serão necessárias medidas adicionais. Como solução temporária, considere restringir o acesso a redes privadas a partir do host onde o aplicativo está em execução para minimizar o risco de exploração.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-39195
GHSA-MQV7-GXH4-R5VF

Produtos afetados

Misskey