PT-2024-33487 · Misskey · Misskey

Eternal-Flame-Ad

·

Publicado

2024-12-18

·

Atualizado

2024-12-19

·

CVE-2024-49363

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Misskey versões 2024.10.1 ou anteriores
Descrição
O Misskey é uma plataforma de mídia social federada de código aberto. Nas versões afetadas, o FileServerService (proxy de mídia) não detectava loops de proxy, permitindo que agentes remotos executassem um ataque de negação de serviço distribuído (DDoS) refletido/amplificado e auto-propagável por meio de uma nota criada de forma maliciosa. O FileServerService.prototype.proxyHandler não verificava se as solicitações recebidas provinham de outro servidor proxy. Um invasor pode executar um ataque de negação de serviço amplificado enviando uma solicitação de proxy aninhada ao servidor e encerrando a solicitação com um redirecionamento malicioso de volta para outra solicitação de proxy aninhada, levando a uma recursão ilimitada até que a solicitação original expire.
Recomendações
Para as versões 2024.10.1 ou anteriores do Misskey, atualize para a versão 2024.11.0-alpha.3 ou posterior.
Como solução alternativa temporária para usuários que não possam atualizar, configure o proxy reverso para bloquear solicitações ao proxy com um cabeçalho User-Agent vazio ou que contenha Misskey/.
Restrinja o acesso à função FileServerService.prototype.proxyHandler para minimizar o risco de exploração.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-49363
GHSA-GQ5Q-C77C-V236

Produtos afetados

Misskey