PT-2024-33487 · Misskey · Misskey
Eternal-Flame-Ad
·
Publicado
2024-12-18
·
Atualizado
2024-12-19
·
CVE-2024-49363
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Misskey versões 2024.10.1 ou anteriores
Descrição
O Misskey é uma plataforma de mídia social federada de código aberto. Nas versões afetadas, o FileServerService (proxy de mídia) não detectava loops de proxy, permitindo que agentes remotos executassem um ataque de negação de serviço distribuído (DDoS) refletido/amplificado e auto-propagável por meio de uma nota criada de forma maliciosa. O
FileServerService.prototype.proxyHandler não verificava se as solicitações recebidas provinham de outro servidor proxy. Um invasor pode executar um ataque de negação de serviço amplificado enviando uma solicitação de proxy aninhada ao servidor e encerrando a solicitação com um redirecionamento malicioso de volta para outra solicitação de proxy aninhada, levando a uma recursão ilimitada até que a solicitação original expire.Recomendações
Para as versões 2024.10.1 ou anteriores do Misskey, atualize para a versão 2024.11.0-alpha.3 ou posterior.
Como solução alternativa temporária para usuários que não possam atualizar, configure o proxy reverso para bloquear solicitações ao proxy com um cabeçalho
User-Agent vazio ou que contenha Misskey/.Restrinja o acesso à função
FileServerService.prototype.proxyHandler para minimizar o risco de exploração.Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Misskey