Уязвимость BDU:2023-07396

Идентификатор: BDU:2023-07396.
Наименование уязвимости: Уязвимость веб-приложения для развёртывания распределённых социальных сетей Mastodon, связанная с недостаточной проверкой запросов на стороне сервера, позволяющая нарушителю получить несанкционированный доступ к локальным службам.
Описание уязвимости: Уязвимость веб-приложения для развёртывания распределённых социальных сетей Mastodon связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к локальным службам с помощью специально созданного HTTP-запроса
Уязвимое ПО: Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon 4.2.0-beta1 | Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon 4.2.0-beta2 | Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon 4.2.0-beta3 | Сетевое средство, Сетевое программное средство Mastodon gGmbH Mastodon 4.2.0-rc1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 19.09.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:N/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению:
Использование рекомендаций:
https://github.com/mastodon/mastodon/commit/94893cf24fc95b32cc7a756262acbe008c20a9d2
https://github.com/mastodon/mastodon/security/advisories/GHSA-hcqf-fw2r-52g4.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-42450.
Прочая информация: Уязвимость актуальна, если конфигурация сервера включает "ALLOWED_PRIVATE_ADDRESSES"
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/mastodon/mastodon/commit/94893cf24fc95b32cc7a756262acbe008c20a9d2
https://github.com/mastodon/mastodon/security/advisories/GHSA-hcqf-fw2r-52g4



