Vulnerabilidad en Mastodon (CVE-2024-25623)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
19/02/2024
Última modificación:
18/12/2024
Descripción
Mastodon es un servidor de red social gratuito y de código abierto basado en ActivityPub. Antes de las versiones 4.2.7, 4.1.15, 4.0.15 y 3.5.19, al recuperar estados remotos, Mastodon no verifica que la respuesta del servidor remoto tenga un valor de encabezado "Tipo de contenido" de los flujos de actividad. tipo de medio, que permite a un actor de amenazas cargar un documento de Activity Streams manipulado a un servidor remoto y hacer que un servidor Mastodon lo recupere, si el servidor remoto acepta cargas arbitrarias de usuarios. La vulnerabilidad permite a un actor de amenazas hacerse pasar por una cuenta en un servidor remoto que cumple con todas las siguientes propiedades: permite al atacante registrar una cuenta; acepta documentos arbitrarios subidos por usuarios y los coloca en el mismo dominio que los actores de ActivityPub; y proporciona documentos subidos por el usuario en respuesta a solicitudes con un valor de encabezado "Aceptar" del tipo de medio Activity Streams. Las versiones 4.2.7, 4.1.15, 4.0.15 y 3.5.19 contienen una solución para este problema.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 3.5.19 (excluyendo) | |
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.15 (excluyendo) |
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.1.15 (excluyendo) |
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) | 4.2.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/mastodon/mastodon/commit/9fee5e852669e26f970e278021302e1a203fc022
- https://github.com/mastodon/mastodon/security/advisories/GHSA-jhrq-qvrm-qr36
- https://github.com/mastodon/mastodon/commit/9fee5e852669e26f970e278021302e1a203fc022
- https://github.com/mastodon/mastodon/security/advisories/GHSA-jhrq-qvrm-qr36