PT-2022-6498 · Mastodon · Mastodon

CVE-2022-48364

·

Publicado

2022-04-20

·

Atualizado

2024-03-06

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 3.5.x a 3.5.2 do Mastodon
Descrição
O problema está relacionado ao método undo mark statuses as sensitive em app/services/approve appeal service.rb, que não utiliza a conta representativa do servidor. Isso resulta na divulgação da identidade do moderador quando este aprova o recurso de um usuário cuja atualização de status foi marcada como confidencial. A vulnerabilidade está associada à proteção insuficiente dos dados do serviço, permitindo que um invasor remoto obtenha acesso não autorizado a informações protegidas.
Recomendações
Para as versões 3.5.x a 3.5.2 do Mastodon, atualize para a versão 3.5.3 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao approve appeal service até que um patch esteja disponível. Evite usar o método undo mark statuses as sensitive no serviço afetado até que o problema seja resolvido.

Exploit

Correção

Improper Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-01777
BIT-MASTODON-2022-48364
CVE-2022-48364

Produtos afetados

Mastodon