PT-2025-19770 · Npm · @Misskey-Dev/Summaly

Warriordog

·

Publicado

2025-05-05

·

Atualizado

2025-12-01

·

CVE-2025-46553

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @misskey-dev/summaly versões 3.0.1 até 5.2.0
Descrição Um erro de lógica na função principal summaly faz com que a opção allowRedirects nunca seja passada para nenhum plugin e, como resultado, não seja aplicada. Este problema permite que o Misskey siga redirecionamentos, apesar de ser explicitamente solicitado o contrário. O problema pode ser demonstrado publicando uma postagem contendo um link para qualquer URL que redirecione no Misskey, resultando na geração de uma pré-visualização para o destino do redirecionamento, mesmo quando allowRedirects: false é especificado.
Recomendações Para as versões 3.0.1 até 5.2.0, atualize para a versão 5.2.1, que contém uma correção para o problema. Como solução temporária, considere desativar a função summaly até que a correção seja aplicada. Restrinja o acesso à função summaly para minimizar o risco de exploração. Evite usar a opção allowRedirects na função summaly afetada até que o problema seja resolvido.

Exploit

Correção

Protection Mechanism Failure

Open Redirect

Improper Initialization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-46553
GHSA-7899-W6C4-VQC4

Produtos afetados

@Misskey-Dev/Summaly