PT-2025-6244 · Misskey · Misskey

Nexryai

·

Publicado

2025-02-11

·

Atualizado

2025-11-26

·

CVE-2025-24897

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas: Versões do Misskey de 12.109.0 a 2025.2.0-alpha.0
Descrição: O Misskey é uma plataforma de mídia social federada e de código aberto. Devido à falta de proteção contra CSRF e à ausência de atributos de segurança adequados nos cookies de autenticação do painel do Bull, algumas das APIs do bull-board podem estar sujeitas a ataques CSRF. Existe o risco de esta vulnerabilidade ser explorada em ataques com impacto relativamente grande na disponibilidade e na integridade, como a capacidade de adicionar tarefas arbitrárias.
Recomendações: Para as versões de 12.109.0 a 2025.2.0-alpha.0, atualize para a versão 2025.2.0-alpha.0 para resolver o problema. Como medida temporária, bloqueie todo o acesso ao diretório /queue utilizando um firewall de aplicação web (WAF).

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24897
GHSA-38W6-VX8G-67PP

Produtos afetados

Misskey